My Eicher هک شد؛ کنترل کامل ناوگان با یه API باز
خلاصهٔ کاملتر
به گفتهٔ محققی که این ماجرا رو منتشر کرده، همهچیز از یه اتفاق کاملاً شانسی شروع شد. تو سایت My Eicher یه API عمومی برای بررسی شمارهٔ موبایل وجود داشت و اون یه روز بهجای صدا زدن خود اندپوینت، فقط مسیر بالادستیش رو تو مرورگر باز کرد. برخلاف انتظار، سرور بهجای خطا فهرست کامل APIهای مربوط به کاربرها رو برگردوند — و بدتر از اون، هیچکدومشون احراز هویت نمیخواستن.
My Eicher رو VE Commercial Vehicles میسازه، شرکت مشترک گروه ولوو و ایچر موتورز، و مشتریهای کامیون و اتوبوس تو هند باهاش ناوگانشون رو ردیابی و مدیریت میکنن. آمار رسمی نوامبر ۲۰۲۴ از ۲۷۵ هزار خودرو و ۱۱۵ هزار مشتری حرف میزد، ولی عددهایی که از خود API بیرون اومد خیلی بزرگتر بودن: ۷۴۸ هزار مشتری، ۱۷۴ هزار کاربر و ۶۷۶ هزار خودرو.
نقطهٔ اوج ماجرا اونجا بود که یکی از همین APIها کل تاریخچهٔ کدهای یکبارمصرف رو برمیگردوند؛ حدود ۲.۵ میلیون OTP از ۲۰۲۱ به بعد، با امکان فیلتر روی یه شمارهٔ مشخص. یعنی کافی بود مهاجم یه شماره از لیست کاربرها برداره، درخواست ورود بده و کد رو از همون API بخونه. نویسنده میگه یه راه دوم هم بود: APIهایی برای عوض کردن رمز عبور حساب، که برخلاف روش OTP احتمالاً هیچ هشداری به صاحب حساب نمیداد.
چیزی که این رو از یه نشت دادهٔ معمولی جدا میکنه، عمق دسترسیه. تصاحب یه حساب یعنی کنترل کل ناوگان یه شرکت، که ممکنه صدها کامیون و اتوبوس باشه: ردیابی لحظهای، دیدن کیلومترشمار زنده و بقیهٔ امکانات پنل. کنارش ۷۶ هزار سند بارگذاریشده هم در دسترس بود، از کارت آدهار تا گواهینامهٔ رانندگی.
تایملاین خودش یه درس جداگونهست. گزارش سوم نوامبر ۲۰۲۵ فرستاده شد، دو بار پیگیری بیجواب موند و بیستم نوامبر، بدون اینکه کسی جواب بده، دسترسی به APIهای داخلی بسته شد. نویسنده میگه چند نگرانی باقیمونده رو هم بعداً از راههای دیگه مطرح کرد ولی کسی پیگیرشون نشد.
نکات کلیدی:
- بالا رفتن تو مسیر یه API عمومی، فهرست اندپوینتهای داخلی و بدون احراز هویت رو لو میداد
- یکی از APIها حدود ۲.۵ میلیون کد یکبارمصرف از ۲۰۲۱ به بعد رو برمیگردوند
- تصاحب حساب یعنی کنترل کل ناوگان، نه فقط یه خودرو
- ۷۴۸ هزار مشتری، ۶۷۶ هزار خودرو و ۷۶ هزار سند هویتی در معرض بودن
- آسیبپذیری اصلی بیستم نوامبر ۲۰۲۵ بسته شد، ولی بدون هیچ پاسخی به گزارشدهنده




