Vulnerabilidade Crítica na Plataforma My Eicher Permitiria Controle Total de Frotas
Aprofundamento CEVIU
Aprofundamento
A falha na plataforma My Eicher, uma ferramenta telemática crucial para a gestão de frotas na Índia, expôs uma vulnerabilidade crítica de segurança. Pesquisadores identificaram APIs internas desprotegidas, sem qualquer autenticação, que permitiam acesso a uma vasta gama de dados sensíveis. Isso incluía informações de centenas de milhares de clientes, usuários, veículos e até o histórico completo de OTPs (senhas de uso único) desde 2021.
A brecha possibilitava um ataque de controle de conta, no qual invasores poderiam correlacionar números de celular com OTPs, redefinir senhas e, consequentemente, assumir o controle remoto de frotas inteiras de caminhões e ônibus. O mais grave: 76 mil documentos de identidade, como Aadhaar cards e carteiras de motorista, foram expostos. A simplicidade da descoberta, baseada em endpoints abertos, ressalta a importância de uma governança rigorosa de APIs, uma lição que reverberou em outras exposições recentes, como a do aplicativo de oração do Vaticano, noticiada pelo CEVIU em 27 de julho de 2026, ou as falhas em portais do governo indiano, em 1 de julho de 2026, que também expuseram dados sensíveis.
O que mudou
A jornada da vulnerabilidade My Eicher começou com a tentativa de pesquisadores em localizá-la em inícios de 2024. A descoberta efetiva só veio em 2025. O que era uma falha oculta e explorável na plataforma se tornou uma preocupação reportada em 3 de novembro de 2025. A boa notícia é que, em 20 de novembro de 2025, a vulnerabilidade principal já estava corrigida. Agora, em 28 de julho de 2026, a divulgação pública do caso traz luz a um problema resolvido, mas que serve de alerta sobre a segurança de APIs e dados sensíveis. É um ciclo de detecção, correção e aprendizado.
Por que isso importa
Para empresas de logística e frotas, a notícia da falha My Eicher é um lembrete severo da criticidade da segurança telemática. O controle remoto e rastreamento de veículos, embora convenientes, expõem a um risco significativo de interrupção operacional e roubo de ativos, similar aos riscos discutidos na matéria do CEVIU de 23 de julho de 2026 sobre a falha em alarmes automotivos KARR. A exposição de documentos de identidade e dados pessoais para milhões de usuários levanta questões sérias sobre privacidade e conformidade regulatória. Este caso reforça a necessidade de auditorias de segurança contínuas e da implementação de princípios de segurança desde o design da API, evitando que falhas simples abram portas para comprometimentos massivos.
Linha do tempo
Início do registro de OTPs expostos pela falha My Eicher
Início da pesquisa do especialista em vulnerabilidades na My Eicher
Vulnerabilidade na My Eicher descoberta pelo pesquisador
Vulnerabilidade My Eicher reportada à VE Commercial Vehicles
Vulnerabilidade crítica na My Eicher corrigida
Notícia da vulnerabilidade crítica na My Eicher publicada
Perguntas frequentes
O que é a plataforma My Eicher e qual era a sua vulnerabilidade?
My Eicher é uma plataforma telemática para gestão de frotas de caminhões e ônibus na Índia. A vulnerabilidade estava em APIs internas desprotegidas, que não exigiam autenticação, permitindo acesso irrestrito a dados sensíveis de clientes, veículos e usuários, incluindo históricos de OTPs e documentos de identidade.
Que tipo de dados foi exposto e qual o risco para os usuários?
Dados sensíveis como nomes de clientes, informações de veículos, histórico de OTPs, senhas criptografadas e documentos de identidade (Aadhaar cards, carteiras de motorista) foram expostos. O risco incluía tomada de controle de contas, rastreamento de frotas e potencial roubo de identidade para milhares de indivíduos.
Como a vulnerabilidade foi descoberta e quando foi corrigida?
A falha foi descoberta em 2025 por um pesquisador, que encontrou APIs internas abertas sem autenticação. Após múltiplas tentativas de contato, a vulnerabilidade foi reportada em 3 de novembro de 2025 e corrigida em 20 de novembro de 2025, antes da divulgação pública em julho de 2026.
Fontes
- eaton-works.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 28 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

