Cómo desbloquear patinetes eléctricos de forma remota
Remotely Unlocking Electric Scooters

Un investigador encontró una vulnerabilidad crítica en el backend de una empresa de patinetes eléctricos. Mediante enumeración de subdominios, explotación de la API de WordPress y un ataque de fuerza bruta sin límite de intentos, obtuvo acceso de administrador al panel de operaciones. Con ese acceso, pudo enviar comandos IoT para desbloquear y bloquear un patinete real a distancia, demostrando que una sola credencial débil puede comprometer toda la flota. El artículo detalla el proceso paso a paso, los callejones sin salida y la causa raíz: falta de autenticación multifactor y control de acceso insuficiente.
La contraseña era lo único que se interponía entre el internet abierto y un botón que mueve hardware físico.
- TobiWestside
¿Contactaste con la empresa de patinetes para informarles y darles la oportunidad de mejorar la seguridad de su panel de administración antes de publicar? Con un par de minutos de investigación, estoy bastante seguro de que encontré su sitio web y pude confirmar que el subdominio 'painel' todavía muestra un formulario de inicio de sesión de usuario/contraseña. Si la contraseña de administrador es realmente trivial de adivinar (no lo intentaré), estoy bastante seguro de que no serás el único que visite su sistema si la debilidad sigue existiendo y esta publicación gana algo de tracción.
- _def
> Nada de esto coincide con la empresa real.
Bueno, no te preocupes, estas empresas son básicamente negocios de estantería.
- IshKebab
¿El hackeo fue hecho por IA o solo el informe?