2025年秋的一个下午,Eaton在浏览器地址栏里随手删掉了API路径里的最后一级目录,敲下回车。屏幕没有弹出预期的403错误,反而吐出了一个巨大的JSON文档,里面密密麻麻列着用户ID、手机号、邮箱、角色权限。他愣住了——这个本不该被访问的接口,正敞着大门,把他领进了沃尔沃与艾彻合资打造的印度最大商用车队管理平台的内核。

“My Eicher是一套完整的车队管理及车辆GPS跟踪系统,专为商用车车主、车队经理和运营商设计。借助我们高度先进的远程信息处理平台,您可以前所未有地掌控自己的车队。”这是该平台在官网上的自我介绍。

打开网易新闻 查看精彩图片

然而,强大功能的另一面是,一旦API失守,攻击者便能通过隐藏的未认证内部/管理员接口获取高级权限,轻松实现账户接管。账户接管后,攻击者可以远程控制个人乃至整个公司的车队——其中可能包含数百辆商用车。

这并非纸上谈兵。Eaton的发现最终揭开了一个惊人的数据面纱:平台暴露了74.8万客户、17.4万用户、18.6万个人记录、67.6万辆车辆信息,以及7.6万份文件,包括Aadhaar卡、驾驶执照等敏感证件。而早在2024年11月,官方仅宣布注册了27.5万辆车和11.5万客户,API拉取的数据量远超公开数字。

事实上,这次突破姗姗来迟。Eaton早在2024年初披露丰田保险公司漏洞时,就曾尝试寻找My Eicher的弱点,但未能成功。直到一年多后的2025年,他才偶然撕开了这道口子。