Взлом камер Flock: что нашли хакеры внутри
Хакеры вскрыли камеру наблюдения Flock Safety и опубликовали данные о 1,6 млн снимков. Разбираем технические уязвимости и последствия.
Камера слежки вскрыта: беспрецедентный взлом Flock Safety
Представьте: дорожная камера, которая ежедневно фиксирует сотни тысяч автомобилей, пешеходов и велосипедистов, защищена хуже среднестатистического смартфона. Именно это и обнаружила хакерская группа stegan0gram, когда буквально сняла с дорожного столба камеру компании Flock Safety, вскрыла её и поделилась содержимым с журналистами 404 Media и WIRED. То, что оказалось внутри, перевернуло представления о том, как работает «защищённое» коммерческое наблюдение в США.
Хакеры сняли камеру Flock с дорожного столба, сделали почти полную копию хранящихся в ней данных и передали файлы изданиям 404 Media и WIRED, раскрыв детали того, как именно камеры Flock Safety отслеживают движение транспортных средств и людей.
Что такое Flock Safety и почему это важно
Flock Safety — американская компания, производящая автоматические считыватели номерных знаков (ALPR, Automatic License Plate Reader). Её камеры установлены по всей стране и активно используются правоохранительными органами.
Более 50 критических уязвимостей обнаружено в системах камер Flock Safety — тех самых камерах, которые фотографируют и отслеживают более 150 миллионов транспортных средств ежедневно в рамках более чем 80 000 развёртываний по всей стране.
Flock заявляет, что её система идентификации транспортных средств по визуальным признакам — так называемая «технология цифрового отпечатка автомобиля» — уникальна среди ALPR-систем: она определяет марку, модель и цвет машины, а также другие отличительные признаки, такие как несовпадающие цвета, наклейки на бамперах, вмятины и временные номера.
Данные наблюдения Flock способны раскрыть передвижения американцев с течением времени, включая посещение врачей и психотерапевтов, групп поддержки при алко- или наркозависимости, мест отправления культа и протестных акций.
Как хакеры вскрыли камеру: пошаговая техника
Физический доступ и Android-начинка
Ютубер и музыкант Бен Джордан в 40-минутном разоблачении показал, насколько легко хакерам получить конфиденциальные данные, хранящиеся в одной из этих повсеместно распространённых камер наблюдения. Камеры (которые, судя по всему, работают на Android) позволяют любому человеку с физическим доступом к устройству нажать кнопку на задней панели в определённой, нераскрытой последовательности — после чего создаётся точка доступа Wi-Fi.
После подключения к ней достаточно активировать adb — и вы получаете практически неограниченный доступ к устройству. Можно установить вредоносное ПО или вообще что угодно.
Устройство также оснащено полностью открытыми USB-портами, что означает возможность просто подключить вредоносное USB-устройство типа rubber ducky, которое притворяется клавиатурой и таким образом выполняет скрипты.
Взлом шифрования изнутри
Хакеры сообщили, что им удалось получить доступ к Android-системе камеры и обнаружить два раздела — по сути, секции жёсткого диска. Несколько из них оказались незашифрованными, в том числе раздел «vendor» и раздел «media». Последний содержал ключ шифрования, открывающий доступ к другой части — той, где хранятся видео и фотографии, сделанные камерой.
Ключ шифрования, хранящийся в незашифрованном разделе жёсткого диска камеры, позволил хакерам получить доступ к более чем 1,6 миллиона изображений, снятых за 21 день.
sequenceDiagram
participant H as Хакер
participant C as Камера Flock
participant D as Данные
H->>C: Нажатие кнопки на задней панели
C-->>H: Создание Wi-Fi точки доступа
H->>C: Подключение + активация ADB
C-->>H: Root-доступ к Android
H->>C: Чтение разделов диска
C-->>H: Обнаружен незашифрованный раздел "media"
H->>D: Извлечение ключа шифрования
D-->>H: Разблокировка 1,6 млн изображений за 21 день
Что камера снимает на самом деле
Анализ кода подтвердил: камеры Flock фиксируют положение людей, попадающих в кадр, и записывают оценку уверенности для каждого обнаружения — в соответствии с анализом 404 Media и WIRED.
Взлом раскрыл, как камеры Flock отслеживают транспортные средства, людей, велосипедистов и даже мелкие детали вроде наклеек на бамперах — несмотря на заявления компании о шифровании на устройстве.
Хронология ключевых событий
Взлом произошёл не в вакууме — он стал кульминацией многомесячного исследовательского процесса. Ниже — ключевые события, которые привели к публичному скандалу.
| Период | Событие | Участники |
|---|---|---|
| Начало 2025 | Джон «GainSec» Гейнс реверс-инжинирит камеру Flock, находит уязвимости root-доступа | Исследователь безопасности Jon Gaines |
| Ноябрь 2025 | Бен Джордан публикует 40-минутное видео-разоблачение уязвимостей | YouTuber Benn Jordan |
| Ноябрь 2025 | Сенаторы Выден и Кришнамурти обращаются в FTC с требованием расследования | Sen. Wyden, Rep. Krishnamoorthi |
| Январь 2026 | Бен Джордан и 404 Media обнаруживают 60+ открытых административных панелей камер через Google | 404 Media, Benn Jordan |
| Сентябрь 2026 | Группа stegan0gram физически вскрывает камеру, передаёт данные в 404 Media и WIRED | stegan0gram, 404 Media, WIRED |
Реестр уязвимостей: что нашли исследователи
Официальный технический документ, опубликованный Джоном Гейнсом, фиксирует 51 отдельную уязвимость системы безопасности, включая 22 с присвоенными идентификаторами CVE и ещё 8, ожидающих присвоения CVE. Эти уязвимости охватывают несколько категорий, включая слабые места аутентификации, сбои в криптографии и фундаментальные недостатки проектирования системы, которые позволяют злоумышленникам манипулировать записями, похищать учётные данные или перепрофилировать устройства для несанкционированной слежки.
| Категория уязвимости | Описание | Уровень риска |
|---|---|---|
| Физический доступ (кнопка + Wi-Fi) | Нажатие кнопки создаёт открытую точку доступа, ADB включается без пароля | 🔴 Критический |
| Открытые USB-порты | Rubber Ducky или HID-атака без каких-либо ограничений | 🔴 Критический |
| Ключ шифрования в незашифрованном разделе | Encryption key хранится в разделе «media» в открытом виде | 🔴 Критический |
| Передача данных в открытом тексте | Учётные данные передаются без TLS, перехватываются Wireshark | 🟠 Высокий |
| Отсутствие обязательной MFA | Не все LE-агентства обязаны использовать двухфакторную аутентификацию | 🟠 Высокий |
| 60+ открытых административных панелей | Доступны через обычный поиск Google без авторизации | 🟠 Высокий |
| Жёстко прошитые пароли (hardcoded) | Стандартные учётные данные не требуют смены при развёртывании | 🟡 Средний |
Реакция Flock Safety, законодателей и общества
Позиция компании
Представитель Flock Safety заявил: «Несанкционированное снятие и вмешательство в работу камеры Flock является незаконным.» На конкретный вопрос о ключе шифрования, хранящемся на камере, компания добавила: «Flock серьёзно относится к безопасности и поддерживает публичную Политику раскрытия уязвимостей, позволяющую исследователям безопасности напрямую сообщать нам о потенциальных уязвимостях. Мы не получали никаких сообщений через этот процесс.»
Flock сообщила, что начала требовать многофакторную аутентификацию по умолчанию для всех новых клиентов начиная с ноября 2024 года, и что 97% клиентов из числа правоохранительных органов на сегодняшний день включили MFA. Оставшиеся около 3% клиентов компании — потенциально десятки правоохранительных агентств — отказались включать MFA, сославшись на «причины, специфичные для них».
Реакция законодателей
В письме, направленном сенатором Роном Уайденом и конгрессменом Раджей Кришнамурти, законодатели призвали председателя FTC Эндрю Фергюсона расследовать, почему Flock не обеспечивает применение многофакторной аутентификации — средства защиты, предотвращающего несанкционированный доступ даже при утечке пароля.
Не требуя MFA, соответствующей отраслевым стандартам, для защиты аккаунтов правоохранительных органов, Flock без необходимости подвергла конфиденциальные личные данные американцев, собранные камерами компании, угрозе кражи хакерами и иностранными шпионами.
Общественная реакция
Новые сведения о внутреннем устройстве камер Flock появились на фоне растущего противодействия этой технологии наблюдения. Низовые протесты привели к тому, что города и посёлки по всей стране расторгают контракты с компанией. Случаи вандализма в отношении камер также стали обычным явлением.
«Зачем просто уничтожать их, когда можно заниматься реверс-инжинирингом и узнать секреты тех, кто за нами следит?» — один из участников группы stegan0gram
Сравнение: Flock Safety до и после скандала
| Параметр | До скандала (до сент. 2026) | После публикации взлома |
|---|---|---|
| MFA для новых клиентов | Необязательна (до нояб. 2024) | Обязательна по умолчанию с нояб. 2024 |
| Охват MFA среди LE-агентств | ~0% обязательного охвата | 97% включили добровольно |
| Статус ключа шифрования | Хранился в незашифрованном разделе | Под следствием / без официального комментария |
| Открытые админ-панели | 60+ доступны через Google (янв. 2026) | Статус не раскрыт |
| CVE-уязвимости | 51 задокументированная (22 CVE назначено) | Расследование FTC инициировано |
| Публичная политика раскрытия | Формально существует | Хакеры её проигнорировали намеренно |
Что это означает для AI и систем компьютерного зрения
История Flock — это не просто история о плохой кибергигиене одной компании. Это симптом системной проблемы: AI-системы компьютерного зрения, работающие в критической инфраструктуре, разрабатываются и разворачиваются без адекватного аудита безопасности.
Индустрия автоматических считывателей номерных знаков столкнулась с беспрецедентным вниманием после того, как выяснилось, что камеры Flock Safety можно взломать менее чем за 30 секунд с помощью простой последовательности нажатий кнопки на задней панели устройства. Это открытие, ставшее частью обширного независимого исследования безопасности, опубликованного в ноябре 2025 года, побудило федеральных законодателей потребовать расследований и поставило фундаментальные вопросы о технологии наблюдения, развёрнутой в тысячах американских населённых пунктов.
# Упрощённая схема атаки через ADB (концептуально)
# Шаг 1: Обнаружение Wi-Fi точки доступа камеры
nmcli dev wifi list | grep FLOCK
# Шаг 2: Подключение к открытой точке доступа
nmcli dev wifi connect "FLOCK_HOTSPOT"
# Шаг 3: Активация ADB и получение shell
adb connect 192.168.x.x:5555
adb shell
# Шаг 4: Просмотр разделов диска
ls /dev/block/
cat /proc/partitions
# Шаг 5: Дамп незашифрованного раздела media
adb pull /media/ ./flock_dump/
Выводы: безопасность как театр
Взлом камер Flock Safety обнажил принципиальное противоречие современного рынка технологий наблюдения: компании продают «защищённость» и «шифрование», получают многомиллионные контракты с государством — и при этом хранят ключи шифрования в незашифрованных разделах, оставляют открытые USB-порты и не требуют MFA от полицейских агентств, имеющих доступ к данным о передвижениях 150 миллионов автомобилей.
«Взлом и утечка данных одного из ALPR-устройств Flock Safety демонстрирует фундаментальную проблему технологий массового наблюдения, которые не только привлекательны для злоупотреблений и несовместимы с личной приватностью, но и неизбежно уязвимы для физического или электронного вмешательства», — заявила соучредитель DDoSecrets Эмма Бест.
Для индустрии AI и компьютерного зрения этот случай — не просто новостной повод. Это руководство к действию: независимый аудит, принцип минимальных привилегий, хранение ключей в отдельных защищённых хранилищах (HSM), обязательная MFA и публичная отчётность об уязвимостях должны быть стандартом, а не маркетинговым обещанием.