El caso My Eicher no debe convertirse en una historia de “camiones hackeados” sin pruebas. Lo importante es más sobrio: según la investigación publicada, fallos normales de API e identidad pudieron exponer cuentas, datos de vehículos, ubicación GPS y documentos de conductores a gran escala.

Dashboard API de flota conectada con vehículos, control de autenticación y documentos privados

En una flota conectada, el plano de control diario suele ser un panel web: tracking GPS, lista de vehículos, registros de conductores, mantenimiento, documentos, alertas y administración de cuentas. Si ese panel falla, el riesgo afecta privacidad, operaciones y confianza, incluso sin control físico del vehículo.

Eaton Works publicó el análisis el 27 de julio de 2026. El post afirma que VE Commercial Vehicles, joint venture de Volvo Group y Eicher Motors, mantiene My Eicher para clientes indios de vehículos comerciales. La página oficial lo describe como un sistema de fleet management y vehicle GPS tracking.

La línea temporal evita el tono de alarma inmediata. El investigador dice que reportó el problema el 3 de noviembre de 2025, hizo seguimiento el 10 y 17, y que la exposición principal de APIs internas dejó de estar accesible el 20 de noviembre. La publicación llegó meses después.

La cadena técnica era conocida: un path de API expuesto, rutas internas o admin descubiertas, falta de autenticación y acceso a registros de customers, users, persons, vehicles and documents. El riesgo subía por el flujo OTP: el post dice que una API permitía consultar OTP records por número móvil, lo que abría camino a account takeover.

Los números deben leerse con cuidado. Eaton Works cita conteos derivados de la API: unos 748k customers, 174k users, 186k persons, 676k vehicles y 76k documents. También menciona cifras públicas de 2024 más bajas: 275k vehicles y 115k customers. No está claro por qué difieren.

La parte de documentos es grave. El investigador habla de Aadhaar cards y driving licences entre los archivos subidos. Eso ya es un riesgo de privacidad: fraude, doxing, acoso o ataques de recuperación de cuentas.

Account takeover no es lo mismo que steering o braking remoto. Tras tomar una cuenta, el post describe acceso a listas de vehículos, mapa GPS en vivo, detalles de tracking, vistas telemáticas y otras funciones. Eso basta para preocupar a una empresa de transporte. No hace falta añadir una película.

Hacker News amplificó la historia: la API de Firebase mostraba 147 points y 49 comments al revisar. La discusión se centró en lo correcto: qué significa “control”, por qué había APIs internas accesibles y qué deberían exigir los clientes a sus vendors.

Para operadores de flotas, el panel telemático debe tratarse como SaaS crítico. Pidan API inventory, pruebas de tenant isolation, diseño de autenticación, política de OTP, password reset controls, audit logs, notificación de incidentes y proceso de disclosure.

Para desarrolladores, la lección es directa. Los OTP deben caducar rápido y no poder recuperarse en bulk. Los password reset flows necesitan autorización, aviso y auditoría. Cada backend endpoint debe validar tenant authorization, no solo la UI.

La respuesta sensata no es miedo. Es disciplina: APIs autenticadas, secretos de corta vida, controles por tenant, monitoreo de accesos masivos a documentos o GPS, incident response probado y comunicación clara con clientes.