ハッカーがFlockカメラを解析、21日間で5万台の車両を160万枚撮影していたことが判明

Hackers Got Inside a Flock Camera. Its Data Shows How the System Works

ハッカーがFlockカメラを解析、21日間で5万台の車両を160万枚撮影していたことが判明

ハッカー集団がFlockの監視カメラからデータを抜き取り、その内部構造を暴露した。流出したファイルには数千本の動画とログが含まれ、カメラが21日間で5万台の車両を160万枚も撮影していたことが明らかになった。Flockカメラ自体は処理能力の制約から顔認識を行わないが、画像をサーバーに送信することで顔認識が可能になる点も指摘されている。

Flockカメラ自体は処理能力の制約から顔認識を行わないが、画像をサーバーに送信し、サーバー側で顔認識を実行できる。
  1. vayup

    「脆弱性開示ポリシー」(VDP)の主な目的が、VDPがあると主張して責任あるセキュリティ態勢の見せかけを作ることであって、実際には脆弱性について学ぶことではない場合、それがどんなものになるかを知りたければ、FlockのVDPを読んでみてください。

    彼らはあなたの脆弱性開示を心から歓迎します。ただし、デバイスやサービスと「対話」したり、そのデータをダウンロードしたりする必要がある場合を除きます。そのほんの小さな例外を除けば、すべて問題ありません。

    ああ、SSL/TSLのような設定やハードニングの「好み」に関する脆弱性については、すみません、興味がありません。

    そして、DNS設定のようなインフラの脆弱性についても、いやいや、もっと頑張ってください。

    何を考えているかわかりますよ…はは…でも私たちは善人です。上記のカテゴリの脆弱性を報告することはできますが、私たちがそれを気にかけるべきだと納得させる責任はあなたにあります。それで公平です。

    https://www.flocksafety.com/legal/vulnerability-disclosure-p...

  2. killbot5000

    これはFlock側の純粋な怠慢、別名「市場投入までの時間短縮」です。

    適切なセキュアブートアーキテクチャを熟考し、開発者の生産性を損なわない方法で鍵管理を実装するには、時間と労力がかかります。

    しかし彼らのプロダクトマネージャーは、これらを安全でない公共スペースに設置するということは、脅威モデルに現地での物理的アクセスが実際に含まれることを理解すべきでした。

    既製品のハードウェアとソフトウェアスタックを使えば、攻撃者がその物理的アクセスを悪用するためのツールをすぐ手にできることはほぼ確実です。

    最近カーネルを襲ったエクスプロイトを考えると、彼らのWiFi/Bluetoothスタックにも悪用可能な無線経由の脆弱性が存在する可能性が高いです。

  3. drfloyd51

    つまり…あのデータは文字通りそこにあって、許可されていない人間が歩いて行って持って行けるってこと?

    デバイス上で適切に暗号化すらされていないの?

    Flockの言うことには何も信頼できない。

  4. driverdan

    この報道は404mediaとの共同で行われました。404の記事のディスカッションはこちらです:https://news.ycombinator.com/item?id=49726577

    Distributed Denial of Secretsがパーティションイメージを公開しました:https://ddosecrets.org/article/flock-alpr-camera

  5. petcat

    > 私たちの分析によると、カメラのログにはいくつかの期間にわたって約21日間の活動が記録されていました。その期間中、デバイスはおよそ50,200台の車両を撮影し、約160万枚の画像を生成しました。典型的な日には約3,300台の車両を記録し、最高で4,454台でした。

    このカメラがどの州で回収されたかについての報告はありますか?ニューハンプシャー州には、ヒットしなかったナンバープレートのデータについて、撮影された画像と記録を削除しなければならないという厳格な3分ルールがあります[1]。

    [1] (N.H. Rev. Stat. § 261:75-b) は、ALPRシステムに対し、ヒットしなかったナンバープレートのデータを3分以内に削除することを義務付けています

  6. crumpled

    記事によると、Flockは「自分たちのカメラは顔認識を行わない」と言っています。

    カメラは行わないかもしれませんが、システムが行わないとは言っていません。別の統合を通じて顔認識がクリック一つ先にあるとも言っていません。

    あなたの画像を法執行機関に送信するシステムは、実際には顔認識システムの一部であると私は絶対に想定します。今では、カメラが人を認識し、後の識別のために意図的にその画像を送信していることがわかっています。

  7. writtenone

    中国にいる友人が、私の近くの約100台のカメラからライブ映像と音声をAWSサーバーに送信して処理と検索を行うFlockオーバーレイネットワークを作りました。

  8. inanutshellus

    なぜこれほどの否定的な注目がFlockブランドに直接集中しているのか不思議です(今回の例はともかく)?

    もし私がFlockの競合なら、今はかなり喜んでいるでしょうし、この否定的な報道のおかげで彼らは買収するのに人為的に安くなっています。

    Motorola/Vigilant、Rekor、Leonardo/ELSAG、Axonは同じことをして大儲けしている巨大企業で、20年間でこれほどの注目を見たことがありません…監視国家化という包括的な問題ではなく、一つの特定企業に対してです。

この日のほかの記事

2026-09-16