Autor je otkrio da je tvrtka "electricscootercompany.com.br" nedavno lansirala flotu električnih skutera u gradu, što je privuklo pozornost javnosti. Nakon analize web‑stranice, identificirao je tri glavna subdomenska segmenta: marketing WordPress stranicu, REST API i Angular upravljački panel za operatore. Panel je bio dostupan svima bez autentikacije, a preuzimanjem 32 JavaScript paketa otkrio je 83 krajnje točke za upravljanje vožnjama, garaže i financijske transakcije. Od 38 zaštićenih ruta, sve su vraćale HTTP 401, što ukazuje na nedostatak valjanog sesijskog tokena. Različite metode napada, uključujući nepotpisane JWT‑e, manipulaciju tokenom, SQL injekciju i pristup otkrivenim datotekama, nisu rezultirale uspjehom.