Запирай двери, глуши двигатели. Дыра в безопасности позволяла хакерам перехватывать контроль над арендованными авто

5578
Запирай двери, глуши двигатели. Дыра в безопасности позволяла хакерам перехватывать контроль над арендованными авто

Слабая защита оставила водителей наедине с чужими командами из интернета.

image

Удалённое управление автопарком помогает логистическим компаниям следить за машинами, но ошибка в защите Globalfleet.eu превратила служебную базу в потенциальный пульт управления почти 3600 автомобилями. Специалисты Cybernews обнаружили в открытом доступе 136 ГБ данных, которые позволяли отслеживать транспорт, получать сведения о водителях и отправлять машинам команды через интернет.

Незащищённую базу MongoDB нашли 24 июня 2026 года. В ней хранились сведения о 131 водителе, 278 пользователях платформы и почти 3600 автомобилях, которыми управляли небольшие и средние прокатные, логистические и строительные компании.

Записи содержали имена, адреса, телефоны, адреса электронной почты, IP-адреса и данные для входа. Пароли защищал устаревший алгоритм MD5-Crypt, который не обеспечивает надёжную защиту от перебора. В базе также находились история поездок, координаты, скорость, время движения и французские адреса, определённые по GPS.

Для каждого автомобиля были доступны идентификаторы мобильного оборудования и SIM-карт, номера телефонов и журналы сообщений. Главную угрозу создавала архитектура платформы, которая позволяла передавать удалённые команды простой записью данных в базу. Потенциальный злоумышленник мог запирать и отпирать двери, а также запускать или останавливать двигатель.

Cybernews подчёркивает, что возможность остановить тысячи машин оставалась возможным сценарием, а не подтверждённой атакой. Открытые координаты и маршруты также могли помочь преступникам следить за транспортом, выбирать цели для угона или готовить адресные фишинговые сообщения.

Связаться с Globalfleet.eu и разработчиком платформы Avigeoloc специалистам не удалось, поскольку опубликованные адреса электронной почты не работали. После обращения в центр реагирования на компьютерные инциденты Франции доступ к базе закрыли. Признаков того, что посторонние успели воспользоваться данными или удалёнными командами, специалисты не обнаружили.