🔍 Contexte
Article publié le 27 juillet 2026 par le chercheur en sécurité Eaton sur son blog personnel (eaton-works.com). Il documente la découverte et la divulgation responsable de vulnérabilités critiques affectant My Eicher, la plateforme de gestion de flotte et de suivi GPS développée par VE Commercial Vehicles (VECV), coentreprise entre le Groupe Volvo et Eicher Motors, destinée aux clients de véhicules commerciaux en Inde.
🐛 Vulnérabilités découvertes
La découverte initiale résulte d’une exploration manuelle des chemins d’API. En remontant le chemin d’un endpoint connu (/cepauthmgr/user/validateMobileNo), le chercheur a accédé à /cepauthmgr/user/, qui a retourné une liste complète d’API internes/admin non documentées et non authentifiées.
Ces API exposaient :
- 748 000 comptes clients avec mots de passe chiffrés
- 174 000 utilisateurs et 186 000 personnes
- 676 000 véhicules avec données de géolocalisation en temps réel
- 76 000 documents sensibles (cartes Aadhaar, permis de conduire)
- 2,5 millions d’OTP (One-Time Passwords) historiques depuis 2021, accessibles via API
💥 Impact et chaîne d’exploitation
La combinaison des API exposées permettait une prise de contrôle de compte (Account Takeover) en deux méthodes :
- Via OTP : récupération du numéro de mobile depuis la liste clients → déclenchement d’un OTP → récupération de l’OTP via l’API dédiée → connexion au compte cible
- Via réinitialisation de mot de passe : utilisation d’une API permettant de modifier le mot de passe d’un compte sans notification apparente à l’utilisateur
Une fois le compte compromis, l’attaquant obtenait le contrôle total de la flotte associée (suivi en temps réel, tableau de bord du conducteur, géofences, etc.).
📅 Timeline de divulgation
- Début 2024 : première tentative infructueuse de trouver des vulnérabilités sur My Eicher
- 2025 : découverte de la vulnérabilité principale
- 3 novembre 2025 : signalement à VECV
- 10 et 17 novembre 2025 : relances sans réponse
- 20 novembre 2025 : correction de la vulnérabilité principale (API internes inaccessibles)
- 27 juillet 2026 : publication de l’article
- 28 juillet 2026 : correction de vulnérabilités additionnelles en coordination avec VECV
📰 Nature de l’article
Il s’agit d’un post-mortem technique de recherche en sécurité offensive (bug bounty/divulgation responsable), documentant de manière détaillée la découverte, l’exploitation et la divulgation de vulnérabilités dans une plateforme IoT/télématique automobile. Le but principal est de documenter publiquement les failles après correction.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
- T1110.001 — Brute Force: Password Guessing (Credential Access)
- T1552 — Unsecured Credentials (Credential Access)
IOC
- Domaines :
www.myeicher.in— VT · URLhaus · ThreatFox - URLs :
https://www.myeicher.in/cepauthmgr/user/validateMobileNo— URLhaus - URLs :
https://www.myeicher.in/cepauthmgr/user/— URLhaus
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ eaton-works.com — source non référencée (0pts)
- ✅ 6260 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/3 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://eaton-works.com/2026/07/27/my-eicher-hack/