Кейс My Eicher легко раздуть до истории про “удалённый захват грузовиков”, но так делать не стоит. Важнее другое: по опубликованному разбору исследователя, обычные ошибки в API и identity flows могли открыть доступ к аккаунтам, vehicle data, GPS visibility и документам водителей на очень большом масштабе.

Connected fleet API dashboard с vehicles, authentication control и private documents

Это не мелочь. Для connected fleet повседневный control plane всё чаще находится не в кабине, а в веб-панели: GPS tracking, списки машин, driver records, service workflows, документы, alerts и account administration. Если dashboard слабый, риск касается privacy, operations and customer trust, даже без доказанного physical vehicle control.

Eaton Works опубликовал разбор 27 июля 2026. В нём говорится, что VE Commercial Vehicles, joint venture Volvo Group и Eicher Motors, поддерживает My Eicher для индийских commercial vehicle customers. Официальная страница Eicher описывает My Eicher как fleet management and vehicle GPS tracking system.

Важная деталь: это не сообщение о подтверждённой текущей дыре. По timeline исследователя, issue reported Nov 3, follow-ups Nov 10 and Nov 17, а primary internal API exposure перестал быть доступен Nov 20, 2025. Публикация вышла позже, 27 июля 2026. Поэтому корректный тон — defensive case study, не паника.

Bug chain выглядел знакомо для SaaS security: exposed API path, discovery of internal/admin routes, missing authentication, затем доступ к customer, user, person, vehicle and document records. Риск стал серьёзнее из-за OTP flow: автор пишет, что API позволял смотреть OTP records by mobile number, что открывало путь к account takeover.

С числами нужно аккуратно. В посте приведены API-derived counts: около 748k customers, 174k users, 186k persons, 676k vehicles и 76k documents. Там же отмечены separate public 2024 adoption figures: 275k vehicles и 115k customers. Почему API numbers выше, неясно. Это researcher-reported scale, не финальная официальная affected population.

Самая неприятная часть — документы. Исследователь пишет про Aadhaar cards and driving licences среди uploaded documents. Даже без громких claims про управление машиной это серьёзный privacy incident risk: identity documents можно использовать для fraud, harassment, doxing and account recovery attacks.

Account takeover тоже важен, но его нельзя смешивать с remote steering or braking. После takeover, по словам автора, были доступны vehicle lists, live GPS map, vehicle tracking details, live cluster/telematics views and other fleet-management features. Это плохо само по себе. Не нужно придумывать физический “угон по интернету”, если доказательства говорят про cloud account and fleet visibility.

HN быстро подхватил тему: Firebase показывал 147 points and 49 comments. В обсуждении задавали правильные вопросы: что значит “control over vehicles”, почему internal APIs были reachable, где граница между account takeover and safety impact, и что fleet customers должны требовать от vendors.

Для fleet operators вывод простой: telematics dashboard нужно проверять как critical SaaS. Спросите vendor про API inventory, tenant isolation tests, auth design, OTP handling, password reset controls, audit logs, incident notification and disclosure process. Красивой GPS-карты недостаточно.

Для разработчиков урок ещё прямее. OTPs должны быть short-lived и не должны выгружаться bulk. Password reset needs authorization, notification and audit trail. Tenant boundary должен проверяться на каждом backend endpoint, не только в UI. Internal routes не должны становиться публичным API из-за path discovery.

Для executives framing такой: не надо паниковать про “hackable trucks” без доказательств physical control. Но и говорить “это просто сайт” нельзя. В connected operations этот сайт показывает fleet, drivers, documents and routes. Это операционная инфраструктура.

Лучший ответ — дисциплина: authenticated APIs, short-lived secrets, tenant checks everywhere, monitoring of mass document/GPS access, tested incident response and clear communication with customers. Connected fleets полезны, но их cloud dashboards надо защищать как системы, где location, identity and operations are critical data.