볼보/아이셔 차량 관리 플랫폼 해킹…전체 사용자·차량 제어권 탈취

A vulnerability in My Eicher's APIs allowed unauthenticated access to internal/admin endpoints, enabling account takeover and control over entire fleets. The exposed data included 748k customers, 174k users, 676k vehicles, and 76k documents (Aadhaar cards, driving licenses). The hack affected commercial vehicles in India.

AI 요약

볼보그룹과 아이셔 모터스의 합작사인 VE 상용차의 차량 관리 플랫폼 'My Eicher'에서 심각한 API 취약점이 발견되었다. 공격자는 인증되지 않은 내부/관리자 API를 통해 전체 사용자 및 차량 데이터에 접근할 수 있었으며, 계정 탈취를 통해 수백 대의 차량을 제어할 수 있었다. 노출된 데이터에는 74만 8천 명의 고객, 67만 6천 대의 차량, 7만 6천 개의 신분증 문서가 포함되었다.

핵심 포인트

  • 취약점은 API 경로 상위 단계 접근 시도에서 발견된 인증되지 않은 내부 API 목록을 통해 드러남
  • 2024년 11월 기준 27만 5천 대 차량과 11만 5천 명 고객이 등록되었으나, API에서는 더 큰 수치(74만 8천 고객)가 확인됨
  • 노출된 데이터에는 아드하르 카드, 운전면허증 등 민감 문서 7만 6천 개 포함
  • 인도 내 상용차(트럭, 버스)만 영향받으며, 2025년에 발견됨

향후 전망

  • 자동차 원격 관리 플랫폼의 API 보안 강화 필요성이 대두되며, 규제 당국의 감독이 강화될 가능성
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...