Камера слежки вскрыта: беспрецедентный взлом Flock Safety

Представьте: дорожная камера, которая ежедневно фиксирует сотни тысяч автомобилей, пешеходов и велосипедистов, защищена хуже среднестатистического смартфона. Именно это и обнаружила хакерская группа stegan0gram, когда буквально сняла с дорожного столба камеру компании Flock Safety, вскрыла её и поделилась содержимым с журналистами 404 Media и WIRED. То, что оказалось внутри, перевернуло представления о том, как работает «защищённое» коммерческое наблюдение в США.

Хакеры сняли камеру Flock с дорожного столба, сделали почти полную копию хранящихся в ней данных и передали файлы изданиям 404 Media и WIRED, раскрыв детали того, как именно камеры Flock Safety отслеживают движение транспортных средств и людей.


Что такое Flock Safety и почему это важно

Flock Safety — американская компания, производящая автоматические считыватели номерных знаков (ALPR, Automatic License Plate Reader). Её камеры установлены по всей стране и активно используются правоохранительными органами.

Более 50 критических уязвимостей обнаружено в системах камер Flock Safety — тех самых камерах, которые фотографируют и отслеживают более 150 миллионов транспортных средств ежедневно в рамках более чем 80 000 развёртываний по всей стране.

Flock заявляет, что её система идентификации транспортных средств по визуальным признакам — так называемая «технология цифрового отпечатка автомобиля» — уникальна среди ALPR-систем: она определяет марку, модель и цвет машины, а также другие отличительные признаки, такие как несовпадающие цвета, наклейки на бамперах, вмятины и временные номера.

Данные наблюдения Flock способны раскрыть передвижения американцев с течением времени, включая посещение врачей и психотерапевтов, групп поддержки при алко- или наркозависимости, мест отправления культа и протестных акций.

ℹ Масштаб слежки
Камеры Flock Safety установлены более чем в 5 000 городах и сёлах США. Только одна камера за 21 день зафиксировала 1,6 миллиона изображений 50 000 уникальных транспортных средств.

Как хакеры вскрыли камеру: пошаговая техника

Физический доступ и Android-начинка

Ютубер и музыкант Бен Джордан в 40-минутном разоблачении показал, насколько легко хакерам получить конфиденциальные данные, хранящиеся в одной из этих повсеместно распространённых камер наблюдения. Камеры (которые, судя по всему, работают на Android) позволяют любому человеку с физическим доступом к устройству нажать кнопку на задней панели в определённой, нераскрытой последовательности — после чего создаётся точка доступа Wi-Fi.

После подключения к ней достаточно активировать adb — и вы получаете практически неограниченный доступ к устройству. Можно установить вредоносное ПО или вообще что угодно.

Устройство также оснащено полностью открытыми USB-портами, что означает возможность просто подключить вредоносное USB-устройство типа rubber ducky, которое притворяется клавиатурой и таким образом выполняет скрипты.

Взлом шифрования изнутри

Хакеры сообщили, что им удалось получить доступ к Android-системе камеры и обнаружить два раздела — по сути, секции жёсткого диска. Несколько из них оказались незашифрованными, в том числе раздел «vendor» и раздел «media». Последний содержал ключ шифрования, открывающий доступ к другой части — той, где хранятся видео и фотографии, сделанные камерой.

Ключ шифрования, хранящийся в незашифрованном разделе жёсткого диска камеры, позволил хакерам получить доступ к более чем 1,6 миллиона изображений, снятых за 21 день.


sequenceDiagram
    participant H as Хакер
    participant C as Камера Flock
    participant D as Данные
    H->>C: Нажатие кнопки на задней панели
    C-->>H: Создание Wi-Fi точки доступа
    H->>C: Подключение + активация ADB
    C-->>H: Root-доступ к Android
    H->>C: Чтение разделов диска
    C-->>H: Обнаружен незашифрованный раздел "media"
    H->>D: Извлечение ключа шифрования
    D-->>H: Разблокировка 1,6 млн изображений за 21 день

Что камера снимает на самом деле

Анализ кода подтвердил: камеры Flock фиксируют положение людей, попадающих в кадр, и записывают оценку уверенности для каждого обнаружения — в соответствии с анализом 404 Media и WIRED.

Взлом раскрыл, как камеры Flock отслеживают транспортные средства, людей, велосипедистов и даже мелкие детали вроде наклеек на бамперах — несмотря на заявления компании о шифровании на устройстве.


Хронология ключевых событий

Взлом произошёл не в вакууме — он стал кульминацией многомесячного исследовательского процесса. Ниже — ключевые события, которые привели к публичному скандалу.

ПериодСобытиеУчастники
Начало 2025Джон «GainSec» Гейнс реверс-инжинирит камеру Flock, находит уязвимости root-доступаИсследователь безопасности Jon Gaines
Ноябрь 2025Бен Джордан публикует 40-минутное видео-разоблачение уязвимостейYouTuber Benn Jordan
Ноябрь 2025Сенаторы Выден и Кришнамурти обращаются в FTC с требованием расследованияSen. Wyden, Rep. Krishnamoorthi
Январь 2026Бен Джордан и 404 Media обнаруживают 60+ открытых административных панелей камер через Google404 Media, Benn Jordan
Сентябрь 2026Группа stegan0gram физически вскрывает камеру, передаёт данные в 404 Media и WIREDstegan0gram, 404 Media, WIRED

Реестр уязвимостей: что нашли исследователи

Официальный технический документ, опубликованный Джоном Гейнсом, фиксирует 51 отдельную уязвимость системы безопасности, включая 22 с присвоенными идентификаторами CVE и ещё 8, ожидающих присвоения CVE. Эти уязвимости охватывают несколько категорий, включая слабые места аутентификации, сбои в криптографии и фундаментальные недостатки проектирования системы, которые позволяют злоумышленникам манипулировать записями, похищать учётные данные или перепрофилировать устройства для несанкционированной слежки.

Категория уязвимостиОписаниеУровень риска
Физический доступ (кнопка + Wi-Fi)Нажатие кнопки создаёт открытую точку доступа, ADB включается без пароля🔴 Критический
Открытые USB-портыRubber Ducky или HID-атака без каких-либо ограничений🔴 Критический
Ключ шифрования в незашифрованном разделеEncryption key хранится в разделе «media» в открытом виде🔴 Критический
Передача данных в открытом текстеУчётные данные передаются без TLS, перехватываются Wireshark🟠 Высокий
Отсутствие обязательной MFAНе все LE-агентства обязаны использовать двухфакторную аутентификацию🟠 Высокий
60+ открытых административных панелейДоступны через обычный поиск Google без авторизации🟠 Высокий
Жёстко прошитые пароли (hardcoded)Стандартные учётные данные не требуют смены при развёртывании🟡 Средний
⚠ Опасность для всей страны
В январе 2026 года Бен Джордан и 404 Media обнаружили, что с помощью простых поисковых запросов в Google можно найти 60+ полностью открытых административных панелей камер Flock Safety. Это означало, что враждебные иностранные государства потенциально имели доступ к местоположению полицейских машин, личным данным офицеров, расположению камер наблюдения и схемам реагирования на чрезвычайные ситуации.

Реакция Flock Safety, законодателей и общества

Позиция компании

Представитель Flock Safety заявил: «Несанкционированное снятие и вмешательство в работу камеры Flock является незаконным.» На конкретный вопрос о ключе шифрования, хранящемся на камере, компания добавила: «Flock серьёзно относится к безопасности и поддерживает публичную Политику раскрытия уязвимостей, позволяющую исследователям безопасности напрямую сообщать нам о потенциальных уязвимостях. Мы не получали никаких сообщений через этот процесс.»

Flock сообщила, что начала требовать многофакторную аутентификацию по умолчанию для всех новых клиентов начиная с ноября 2024 года, и что 97% клиентов из числа правоохранительных органов на сегодняшний день включили MFA. Оставшиеся около 3% клиентов компании — потенциально десятки правоохранительных агентств — отказались включать MFA, сославшись на «причины, специфичные для них».

Реакция законодателей

В письме, направленном сенатором Роном Уайденом и конгрессменом Раджей Кришнамурти, законодатели призвали председателя FTC Эндрю Фергюсона расследовать, почему Flock не обеспечивает применение многофакторной аутентификации — средства защиты, предотвращающего несанкционированный доступ даже при утечке пароля.

Не требуя MFA, соответствующей отраслевым стандартам, для защиты аккаунтов правоохранительных органов, Flock без необходимости подвергла конфиденциальные личные данные американцев, собранные камерами компании, угрозе кражи хакерами и иностранными шпионами.

Общественная реакция

Новые сведения о внутреннем устройстве камер Flock появились на фоне растущего противодействия этой технологии наблюдения. Низовые протесты привели к тому, что города и посёлки по всей стране расторгают контракты с компанией. Случаи вандализма в отношении камер также стали обычным явлением.

«Зачем просто уничтожать их, когда можно заниматься реверс-инжинирингом и узнать секреты тех, кто за нами следит?» — один из участников группы stegan0gram


Сравнение: Flock Safety до и после скандала

ПараметрДо скандала (до сент. 2026)После публикации взлома
MFA для новых клиентовНеобязательна (до нояб. 2024)Обязательна по умолчанию с нояб. 2024
Охват MFA среди LE-агентств~0% обязательного охвата97% включили добровольно
Статус ключа шифрованияХранился в незашифрованном разделеПод следствием / без официального комментария
Открытые админ-панели60+ доступны через Google (янв. 2026)Статус не раскрыт
CVE-уязвимости51 задокументированная (22 CVE назначено)Расследование FTC инициировано
Публичная политика раскрытияФормально существуетХакеры её проигнорировали намеренно

Что это означает для AI и систем компьютерного зрения

История Flock — это не просто история о плохой кибергигиене одной компании. Это симптом системной проблемы: AI-системы компьютерного зрения, работающие в критической инфраструктуре, разрабатываются и разворачиваются без адекватного аудита безопасности.

Индустрия автоматических считывателей номерных знаков столкнулась с беспрецедентным вниманием после того, как выяснилось, что камеры Flock Safety можно взломать менее чем за 30 секунд с помощью простой последовательности нажатий кнопки на задней панели устройства. Это открытие, ставшее частью обширного независимого исследования безопасности, опубликованного в ноябре 2025 года, побудило федеральных законодателей потребовать расследований и поставило фундаментальные вопросы о технологии наблюдения, развёрнутой в тысячах американских населённых пунктов.

# Упрощённая схема атаки через ADB (концептуально)
# Шаг 1: Обнаружение Wi-Fi точки доступа камеры
nmcli dev wifi list | grep FLOCK

# Шаг 2: Подключение к открытой точке доступа
nmcli dev wifi connect "FLOCK_HOTSPOT"

# Шаг 3: Активация ADB и получение shell
adb connect 192.168.x.x:5555
adb shell

# Шаг 4: Просмотр разделов диска
ls /dev/block/
cat /proc/partitions

# Шаг 5: Дамп незашифрованного раздела media
adb pull /media/ ./flock_dump/
💡 Урок для разработчиков AI-систем
Любая AI-система, работающая с персональными данными в публичном пространстве, должна проходить независимый аудит безопасности до развёртывания. Шифрование «на устройстве» бессмысленно, если ключ шифрования хранится в незашифрованном разделе того же устройства — это классическая ошибка проектирования.

Выводы: безопасность как театр

Взлом камер Flock Safety обнажил принципиальное противоречие современного рынка технологий наблюдения: компании продают «защищённость» и «шифрование», получают многомиллионные контракты с государством — и при этом хранят ключи шифрования в незашифрованных разделах, оставляют открытые USB-порты и не требуют MFA от полицейских агентств, имеющих доступ к данным о передвижениях 150 миллионов автомобилей.

«Взлом и утечка данных одного из ALPR-устройств Flock Safety демонстрирует фундаментальную проблему технологий массового наблюдения, которые не только привлекательны для злоупотреблений и несовместимы с личной приватностью, но и неизбежно уязвимы для физического или электронного вмешательства», — заявила соучредитель DDoSecrets Эмма Бест.

Для индустрии AI и компьютерного зрения этот случай — не просто новостной повод. Это руководство к действию: независимый аудит, принцип минимальных привилегий, хранение ключей в отдельных защищённых хранилищах (HSM), обязательная MFA и публичная отчётность об уязвимостях должны быть стандартом, а не маркетинговым обещанием.