Volvo/Eicher の車両プラットフォームを悪用し、すべてのユーザーや車両を制御する

2026/07/28 0:08

Volvo/Eicher の車両プラットフォームを悪用し、すべてのユーザーや車両を制御する

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

VE Commercial Vehicles (VECV)、インドにおいて数十万台の車両を管理する合弁企業は、認証されていない API の欠陥起因の大規模なセキュリティ侵害を受けました。この重大な技術的過失により、攻撃者は認証チェックを回避し、車隊管理システムへの完全な制御を掌握しました。この悪用は、ハッカーに対し内部 API のリスト表示、ユーザー通知なしでの遠隔パスワードリセット、およびアカウント回復に使用される有効なワンタイムパスワード (OTP) の傍受を可能にしました。その結果、748,000 人以上の顧客に属する機密データが暴露され、暗号化されたパスワード、アヤードカードなどの身分証明書、車両追跡マップ、ゲージ設定が含まれていました。この事件は約 275,000 台の登録車両に影響を与え、数百万の OTP に紐づく生体認証証明も露見しました。主要な脆弱性を 2025 年 11 月下旬にパッチ適用(初期報告を受けられたのは 2025 年 11 月上旬)したにもかかわらず、VECV は追跡問題について研究者と対話を行わなかったため、詳細が正式に公開された 2026 年 7 月まで深刻な批判に直面しました。この無責任さが顧客を甚大なプライバシーリスクに晒しつつあり、プラットフォームのセキュリティインフラに対する信頼を著しく損ないました。

本文

Eaton(イートン社):マイ・アイカーフリートマネジメントシステムへの大規模脆弱性開示報告

概要と脆弱性の要点

システムの背景

  • 運営主体: ボルボグループとアイカーモーターズが共同で設立する VE コマーシャルビークル(VECV)
  • 対象サービス: インド市場向け商用車両顧客向けのフリートマネジメントシステム「マイ・アイカー(My Eicher)」。
  • 機能説明: 商用車両所有者・管理者・運転手向けに、包括的な管理および GPS 追跡を提供するテレマティクスプラットフォーム。

発見された主要な脆弱性

  • 認証なしの内部 API 暴露
    • ホームページの公開 API 調査中に、隠された未認証内部管理用 API が発見された。
    • これらの API は高レベルシステムアクセスおよびアカウント乗っ取り(ATO)を可能にしていた。
  • 大規模なアカウント乗っ取りリスク
    • 攻撃者は数百台からなる個人または企業のフリート全体を支配下に置ける状態だった。
  • 晒されたデータの規模
    • 2024 年 11 月の発表データ: 登録車両 27.5 万台、顧客 11.5 万人。
    • API による実態(過大評価):
      • 顧客:74.8 万人
      • ユーザー:17.4 万人
      • 個人(Person):18.6 万人
      • 車両:67.6 万台
      • ドキュメント:7.6 万件

脆弱性の発見経緯とメカニズム

調査の経緯

  • スコープ(対象範囲): インド国内における商用車両(トラック・バス)の追跡・管理アプリケーション。ウェブサイト、Android、iOS で利用可能。
  • 影響範囲: インド国内の商用車両およびその顧客のみ。
  • 発見のきっかけ: 2024 年初頭のトヨタインシュアランス事例調査後に準備し、約 1 年後に突破口を特定。

ブレークスルー(突破口)の詳細

脆弱性は偶然に見つかった単純な誤りだった。

  1. 初期調査: ホームページにある標準 API(例:
    validateMobileNo
    )を確認したが、これ単独では攻撃不能。
  2. 方向転換(ピボット): ブラウザ上でランダムにテストした結果、特定のエンドポイントでHTTP エラーになるはずの箇所から、全ユーザー関連 API のリストが露呈した。
  3. 深刻な事象:
    • これらの API は 認証不要(Unauthenticated) で動作していた。
    • customers
      エンドポイントは 74.8 万人分の顧客リストを公開。
    • users
      および
      persons
      エンドポイントも同様に全アカウント一覧を返す。
    • 特に深刻なのは、API がパスワード(暗号化済み含む)を直接返していたことにより、人物特定が容易だった点。

アカウント乗っ取り(ATO)の実行手順

2021 年より遡る OTP(ワンタイムパスワード)も漏洩しており、完全な乗っ取りが可能だった。

  • ステップ 1:ターゲット選定
    • 露呈されたユーザーリストから、大手企業などに紐づく携帯電話番号を抽出。
  • ステップ 2:OTP の取得
    • 発見された API を使って、対象携帯番号に関連する現在の OTP を取得。
  • ステップ 3:乗っ取り実行
    • 取得した OTP で認証システムにログインし、車両・フリートへの完全支配権を取得。

補足: OTP 送信は被害を気づかせてしまうため、攻撃者はパスワード更新機能も利用して、通知なしでログインしていた可能性がある。


被害の範囲と露見データ

アクセス権が得られた際に確認できた機能とデータ:

  • 車両管理
    • 67.6 万台の車両情報にアクセス可能。
    • フリート全体のライブ追跡マップを閲覧可能。
    • 個別車両の詳細な追跡情報を入手可能。
    • 「生きているクラスター」(運転士用ダッシュボード)へのアクセスが可能。
  • 機密情報の晒し
    • ドキュメントアップロード関連 API を介して、7.6 万件の画像・文書が漏洩。
    • 含まれるもの:アイディカード(ID カード)運転免許証などの高機密度身元証明書。

脆弱性情報公開までのタイムライン

  • 2025 年 11 月 3 日:VECV(ボルボグループ・コマーシャルビークル)のセキュリティ担当者宛に脆弱性を報告。
  • 2025 年 11 月 10 日:初回応答なし。フォローアップ実施。
  • 2025 年 11 月 17 日:再度応答なし。スレッドに追加人員を副本(CC)して警告。
  • 2025 年 11 月 20 日:主要脆弱性が修正され、未認証内部 API のアクセスが停止される。
  • 2025 年 11 月以降:顧客サポートへ懸念を申し立てるも、意味のある対話は得られず調査は閉鎖。

📅 公式開示日: 2026 年 7 月 27 日

同じ日のほかのニュース

一覧に戻る →

2026/07/28 7:03

オープンウェイトモデルに関する当社の立場

## Japanese Translation: Anthropic の CEO ダリオ・アモデイは、オープンウェイトの AI モデルに対する全面的な禁止に反対し、同社がそのような制限を支持したことはないと主張している。彼は、危険な能力を持たないオープンウェイトモデルを不可欠な公共財として位置づけ、主な国家安全保障上の懸念として、共産主義中国(CCP)などの権威主義体制が、恒久的な軍事優位や抑圧のために優れた AI を構築しようとするリスクを挙げており、このリスクは副大統領ヴァンスの最近の警告や米国当局による世界的競争力に関する情報評価によって強調されている。彼の二次的な懸念には、サイバー攻撃、生物学的脅威、またはアライメント(調整)失敗への悪用が含まれる。アモデイは、オープンウェイトモデルはガードレールの実行が難しく、リリースされた重み(weights)を回収できないため、閉鎖型モデルよりも高いリスクをもたらすと指摘している。これらの脅威を緩和しつつ有益なイノベーションを維持するため、彼は以下の目標志向戦略を提唱している:中国への高度な半導体および装備の輸出制限、モデルの密輸入や産業規模での蒸留(distillation)操作への取り締まり、そして公開前に十分に能力のあるすべてのモデルに対して安全性テストの実施を義務付ける。彼は、全面的な禁止は効果的でもなく、Anthropic が求める解決策でもないとし、代わりに回収不能なシステムにおけるリスク管理を進めつつ、安全性にコミットしている者にとってのアクセスを維持することを主張している。

2026/07/25 16:55

Go の新しいガベージコレクションがヒープを走査していく様子

## Japanese Translation: Go の新しい Green Tea ゴー・コレクター(v1.26 以降のデフォルト)と C# を比較した評価から得られる主な示唆は、CPU キャッシュ効率とメモリアン断片化の間にある明確なトレードオフである。Green Tea は連続したスパンへの割り当てを最適化することでキャッシュミスが大幅に減少するが、オブジェクトを解放する際に移動やコンパクト化を行うことはできない。その結果、C# の移動式コレクターが積極的に関与してヒープをコンパクト化し OS に散在ページを返すのと異なり、Go は大量の解放後(例:90% のオブジェクトを解放)も未解放オブジェクトがばら撒かれたままとなる。 裸の金属 x86 システムでのテストにより、この断片化は介入なしに持続することが確認された。しかし、開発者は `unsafe` ポインタを使用して残存するオブジェクトを手動でパッケージ化することでこの制限を回避し、実質的にコンパクト化を模倣してシステムリソースを取り戻すことができる。結論として、Go は真の CPU パフォーマンス向上を提供するものの、複雑な回避策なしにヒープをコンパクト化できないという Go の不具合は依然として大きな制約であり、長期的動作を必要とし効率的なメモリ回収を要求するアプリケーションにおいては、C# が優れたアーキテクチャ上の振る舞いを提供することが組織にとって認識すべき点である。

2026/07/28 4:58

HN ランチ:Rise(YC S26)——廃棄物ガスを貴重な化学物質に変える

## Japanese Translation: Rise Reforming は、シカゴ郊外の下水処理施設でパイロットプラントの建設を正式に開始し、2026 年 7 月の稼働を目指しています。2025 年 12 月には 65 万ドルの前種投資を受け、初雇用の Nina Kritikos を擁し、同社は 2026 年 4 月に 1,800 時間以上の連続運転を通じて安定した概念実証結果を達成しました。また、プロジェクトはバイオガス生産者との拘束力のある供給契約および複数の覚書(MOU)を確保しています。 同社の固有技術では、下水処理廠などの発生源から排出される国内の滞留バイオガス(廃棄ガス)をメタノール、ジメチルエーテル(DME)、ジメチルカーボネート(DMC)といったグリーン化学物質に変換します。このアプローチは、化石燃料の採掘・精製・輸送に伴う環境コストを回避する低価格な代替策を提供することで、従来の石油化学製品と直接的に競合しています。主要な革新点は、許可手続きの長期遅延なく特定の施設の要件に合わせて迅速に導入および容易にスケールアップ可能なモジュール式でコンテナサイズの設計にあります。 Rise Reforming は 2026 年 7 月、成長とスケールアップのさらなる加速のために Y Combinator の S26 バッチに参加しました。廃棄物を価値ある化学物質に変えることで、即座の財政的リターンを提供しつつクリーンなエネルギー未来を支援することを目的としています。過去のマイルストーンには、2025 年 5 月に European Aerosols Federation 2025 Start-Up Award を受賞し、George Rose が 776 Foundation から Climate Fellow に選出されたことが含まれます。