Коротко: Специалисты Cybernews нашли открытую базу на 136 ГБ, принадлежащую GPS-платформе управления автопарком Globalfleet.eu (разработчик Avigeoloc). В ней оказались персональные данные 131 водителя и 278 пользователей, а также координаты, история поездок и учётные записи примерно 3600 автомобилей — и любой в интернете мог отправлять машинам удалённые команды: запирать двери или глушить двигатель. После обращения во французский центр реагирования доступ закрыли; признаков реальной эксплуатации не нашли.
Что произошло?
24 июня 2026 года исследователи Cybernews обнаружили базу Globalfleet.eu, лежавшую в открытом интернете без пароля. Платформа помогает небольшим и средним прокатным, логистическим и строительным компаниям отслеживать и управлять автопарком. Поскольку база была доступна кому угодно, рутинная служебная система превратилась в потенциальный пульт удалённого управления почти 3600 машинами и грузовиками.
Это тот же класс ошибок, что мы разбирали в материале о перехвате камеры робота-пылесоса: подключённое устройство или сервис оставляют открытым, и посторонние получают доступ к данным и управлению, которых в публичной сети быть не должно.
Что именно утекло?
136 ГБ содержали опасную смесь персональных и служебных данных:
Идентификационные данные — имена, адреса, телефоны и электронные адреса водителей и пользователей платформы.
Учётные данные — логины с паролями в виде слабых хешей MD5-Crypt, которые взламываются куда легче, чем при современном хешировании.
Данные о перемещениях — GPS-координаты в реальном времени, история поездок, скорость, а также идентификаторы мобильного оборудования и SIM-карт.
Самое тревожное — утечка позволяла отправлять командами самим автомобилям: запирать и отпирать двери, запускать или останавливать двигатель — примерно на 3600 машинах.
Чем это грозит обычному пользователю?
Даже если вы никогда не слышали о Globalfleet, инцидент — наглядный урок того, сколько может раскрыть один дырявый сервис. Живые GPS и история поездок показывают, где человек живёт, работает и бывает; утёкшие адреса почты и телефоны питают адресный фишинг; а слабо захешированные пароли позволяют пробовать те же связки на других сайтах. Возможность разом обездвижить тысячи машин превращает утечку данных в угрозу физической безопасности.
Главная мысль: вы почти не управляете тем, как ваши данные хранят третьи лица. Но вы можете управлять тем, сколько раскрываете о себе каждый день. No-logs VPN шифрует трафик и скрывает реальный IP-адрес — это особенно важно в публичных и автомобильных Wi-Fi-сетях, к которым часто подключаются подключённые автопарки и водители, — об этом на нашей странице возможностей. Он не починит чужую открытую базу, но уменьшает след, который вы оставляете, и метаданные, которые о вас можно собрать.
Как защитить свои данные?
Используйте уникальные и надёжные пароли. В этой утечке пароли были слабо захешированы; если вы повторяете один и тот же, одна утечка открывает много аккаунтов. Менеджер паролей и двухфакторная аутентификация удержат ущерб.
Ограничьте передачу геолокации. Проверьте, каким приложениям и сервисам подключённого авто вы дали постоянный доступ к GPS, и переключите их на «только при использовании» или выключите.
Шифруйте соединение. В публичных или автомобильных Wi-Fi no-logs VPN, например LiMP VPN, шифрует трафик и маскирует IP, сокращая то, что видят сети и трекеры.
Будьте начеку с адресным фишингом. После любой утечки ждите сообщений, где цитируют реальные детали, чтобы выглядеть достоверно. Проверяйте самостоятельно и никогда не вводите данные по присланной ссылке.
Источники
Материал основан на исследовании Cybernews и публикации SecurityLab (Positive Technologies), июнь–июль 2026 года.
