Слабая защита оставила водителей наедине с чужими командами из интернета.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Удалённое управление автопарком помогает логистическим компаниям следить за машинами, но ошибка в защите Globalfleet.eu превратила служебную базу в потенциальный пульт управления почти 3600 автомобилями. Специалисты Cybernews обнаружили в открытом доступе 136 ГБ данных, которые позволяли отслеживать транспорт, получать сведения о водителях и отправлять машинам команды через интернет.
Незащищённую базу MongoDB нашли 24 июня 2026 года. В ней хранились сведения о 131 водителе, 278 пользователях платформы и почти 3600 автомобилях , которыми управляли небольшие и средние прокатные, логистические и строительные компании.
Записи содержали имена, адреса, телефоны, адреса электронной почты, IP-адреса и данные для входа. Пароли защищал устаревший алгоритм MD5-Crypt, который не обеспечивает надёжную защиту от перебора. В базе также находились история поездок, координаты, скорость, время движения и французские адреса, определённые по GPS.
Для каждого автомобиля были доступны идентификаторы мобильного оборудования и SIM-карт, номера телефонов и журналы сообщений. Главную угрозу создавала архитектура платформы, которая позволяла передавать удалённые команды простой записью данных в базу. Потенциальный злоумышленник мог запирать и отпирать двери, а также запускать или останавливать двигатель.
Cybernews подчёркивает, что возможность остановить тысячи машин оставалась возможным сценарием, а не подтверждённой атакой. Открытые координаты и маршруты также могли помочь преступникам следить за транспортом, выбирать цели для угона или готовить адресные фишинговые сообщения.
Связаться с Globalfleet.eu и разработчиком платформы Avigeoloc специалистам не удалось, поскольку опубликованные адреса электронной почты не работали. После обращения в центр реагирования на компьютерные инциденты Франции доступ к базе закрыли. Признаков того, что посторонние успели воспользоваться данными или удалёнными командами, специалисты не обнаружили.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Удалённое управление автопарком помогает логистическим компаниям следить за машинами, но ошибка в защите Globalfleet.eu превратила служебную базу в потенциальный пульт управления почти 3600 автомобилями. Специалисты Cybernews обнаружили в открытом доступе 136 ГБ данных, которые позволяли отслеживать транспорт, получать сведения о водителях и отправлять машинам команды через интернет.
Незащищённую базу MongoDB нашли 24 июня 2026 года. В ней хранились сведения о 131 водителе, 278 пользователях платформы и почти 3600 автомобилях , которыми управляли небольшие и средние прокатные, логистические и строительные компании.
Записи содержали имена, адреса, телефоны, адреса электронной почты, IP-адреса и данные для входа. Пароли защищал устаревший алгоритм MD5-Crypt, который не обеспечивает надёжную защиту от перебора. В базе также находились история поездок, координаты, скорость, время движения и французские адреса, определённые по GPS.
Для каждого автомобиля были доступны идентификаторы мобильного оборудования и SIM-карт, номера телефонов и журналы сообщений. Главную угрозу создавала архитектура платформы, которая позволяла передавать удалённые команды простой записью данных в базу. Потенциальный злоумышленник мог запирать и отпирать двери, а также запускать или останавливать двигатель.
Cybernews подчёркивает, что возможность остановить тысячи машин оставалась возможным сценарием, а не подтверждённой атакой. Открытые координаты и маршруты также могли помочь преступникам следить за транспортом, выбирать цели для угона или готовить адресные фишинговые сообщения.
Связаться с Globalfleet.eu и разработчиком платформы Avigeoloc специалистам не удалось, поскольку опубликованные адреса электронной почты не работали. После обращения в центр реагирования на компьютерные инциденты Франции доступ к базе закрыли. Признаков того, что посторонние успели воспользоваться данными или удалёнными командами, специалисты не обнаружили.
- Источник новости
- www.securitylab.ru