黑客揭示Flock摄像头实际如何追踪汽车和人

Ars Technica 新闻

摘要

黑客入侵了Flock Safety摄像头,复制数据以揭示该系统详细追踪车辆和人员,引发隐私担忧并暴露了监控能力。

<p>黑客拆除了一条道路上的<a href="https://www.wired.com/story/flock-safety-os-investigate/">Flock摄像头</a>,几乎完整复制了其内部存储的数据,并将文件分享给<a href="https://www.404media.co/hackers-stole-flocks-camera-software-revealing-how-the-company-tracks-cars-and-people-2/">404 Media</a>和WIRED,详细揭示了Flock Safety摄像头如何追踪<a href="https://www.wired.com/story/flock-ai-search-user-interface/">车辆和人员</a>的移动。黑客表示,他们还发布了如何获取该软件的细节,希望其他人能够效仿。</p><p>此次泄露提供了前所未有的视角,审视Flock声称由<a href="https://www.flocksafety.com/faq">设备加密</a>保护的系统。黑客能够复制摄像头的存储并恢复设备上存储的加密密钥,从而解锁了数千个车辆检测的视频。黑客将材料分享给404 Media和透明度非营利组织<a href="https://www.wired.com/story/ddosecrets-blueleaks-wikileaks/">Distributed Denial of Secrets</a>,后者又将数据分享给WIRED。404 Media和WIRED随后作为联合调查的一部分分析了这些文件。</p><p>虽然自动车牌识别器的许多最敏感存储仍然加密且无法访问,但对恢复数据的联合分析表明,设备上运行的软件明确检测人员以及车辆、车牌和自行车。摄像头可以对单辆经过的车辆生成数十张图像,并且根据几周的恢复日志,生成了超过一百万张图像。其计算机视觉软件有时还会隔离保险杠贴纸和其他图形,包括一个案例中摩托车鞍袋上的美国国旗补丁。</p><p><a href="https://arstechnica.com/security/2026/09/hackers-reveal-how-flock-cameras-really-track-cars-and-people/">阅读完整文章</a></p><p><a href="https://arstechnica.com/security/2026/09/hackers-reveal-how-flock-cameras-really-track-cars-and-people/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/09/18 06:16

# 黑客揭示Flock摄像头如何真正追踪汽车与行人 来源:https://arstechnica.com/security/2026/09/hackers-reveal-how-flock-cameras-really-track-cars-and-people/ 一台被入侵的摄像头捕获了160万张图像,不仅能识别车辆还能识别人类。 2026年4月16日,加利福尼亚州普莱森特希尔配备太阳能板的Flock车牌识别摄像头。图片来源:Getty Images | Smith Collection/Gado 黑客拆除了一台Flock摄像头(https://www.wired.com/story/flock-safety-os-investigate/),近乎完整地复制了其内部存储的数据,并将文件分享给404 Media(https://www.404media.co/hackers-stole-flocks-camera-software-revealing-how-the-company-tracks-cars-and-people-2/)和《连线》杂志,首次详细揭露了Flock Safety摄像头如何具体追踪车辆和人员的移动轨迹(https://www.wired.com/story/flock-ai-search-user-interface/)。黑客表示还将公布获取该软件的技术细节,希望其他人能够效仿。 此次入侵揭示了一个被Flock描述为受设备加密保护(https://www.flocksafety.com/faq)的系统内幕。黑客成功复制了摄像头的存储内容,并恢复了设备上存储的加密密钥,该密钥解锁了数千段车辆检测视频。黑客将材料分享给404 Media和透明非营利组织“分布式拒绝秘密”(https://www.wired.com/story/ddosecrets-blueleaks-wikileaks/),后者又与《连线》共享数据。404 Media和《连线》随后对这些文件进行了联合调查分析。 尽管自动车牌识别系统最敏感的存储区域仍保持加密且无法访问,但对恢复数据的联合分析表明,设备运行的软件能明确识别人类、车辆、车牌及自行车。单辆过往车辆会被拍摄数十张图片,根据数周的恢复日志显示,该系统生成了超过100万张图像。其计算机视觉软件有时还会捕捉保险杠贴纸和其他图案——例如一名摩托车手鞍袋上的美国国旗布贴。 这种拆除摄像头并转储软件的行为表明,一些人不满足于仅仅破坏或移走摄像头。全美范围内已有多人因涉嫌篡改或破坏Flock摄像头而被捕。作为回应,部分城镇宣布将全面停用Flock摄像头,某个警察部门甚至制作了假的3D打印Flock摄像头外壳(https://www.404media.co/man-charged-with-3-felonies-for-breaking-3d-printed-decoy-flock-camera/)来诱捕潜在破坏者。 “既然能通过逆向工程揭露监视者的秘密,为何只满足于破坏呢?”来自stegan0gram黑客组织的一名成员在接受采访时表示,“我们解放了实地硬件,解除其武装,随后对摄像头及相关太阳能设备进行了逆向工程。” Flock的摄像头拍摄过往车辆,将图像和其他数据发送至公司服务器。Flock系统随后读取车牌并识别车辆特征,如颜色、品牌和型号。该公司为拥有或使用摄像头的地方机构提供带时间戳的可检索记录。但在许多情况下,Flock系统允许全国其他警察局通过其全国网络查询这些摄像头。例如在乔治亚州阿尔法利塔市,《连线》调查发现(https://www.wired.com/story/how-an-atlanta-suburb-ended-up-sharing-flock-data-with-more-than-2000-organizations/)该市Flock摄像头的记录对超过2000个机构开放,包括警察局、大学、机场,以及联邦总务管理局监察长办公室。 这个全国性网络既是Flock的卖点,也是争议焦点。404 Media披露(https://www.404media.co/ice-taps-into-nationwide-ai-enabled-camera-network-data-shows/),地方警察曾代表移民和海关执法局查询全国网络,包括在禁止与移民当局合作或跨州传输车牌数据的地区(https://www.404media.co/flock-removes-states-from-national-lookup-tool-after-ice-and-abortion-searches-revealed/)。404 Media还曝光(https://www.404media.co/a-texas-cop-searched-license-plate-cameras-nationwide-for-a-woman-who-got-an-abortion/)德克萨斯州一名警察曾通过Flock全国摄像头网络搜寻自行堕胎的女性。这些报道引发了关于社区是否需要Flock摄像头或自动车牌识别系统的全国性讨论。 对于stegan0gram组织而言,答案显然是不需要。 黑客表示他们成功访问了摄像头的Android系统,发现了两个分区——本质上是硬盘分区。其中少数几个未加密,包括名为“vendor”和“media”的分区。后者包含一个加密密钥,该密钥能解锁存储摄像头所拍摄大部分视频和静态图像的部分。 2025年初,安全研究员Jon "GainSec" Gaines对Flock车牌识别器进行了逆向工程(https://gainsec.com/2025/06/19/grounded-flight-device-2-root-shell-on-flock-safetys-falcon-sparrow-automated-license-plate-reader/),记录了可用于获取根级访问权限的漏洞。在Gaines公开其发现后(https://gainsec.com/2025/06/19/bird-hunting-season-security-research-on-flock-safety-anti-crime-systems/),该公司承认(https://www.flocksafety.com/blog/gunshot-detection-and-license-plate-reader-security-alert)了发现但淡化其严重性,称这些漏洞需要物理接触设备,且即使入侵摄像头也“仍无法获取录像”,因为图像传输至云端后仅在设备上短暂停留。 404 Media和《连线》分析了摄像头内容。该设备处理器与中端智能手机相似,运行约20个Flock开发的应用程序,负责处理从运动检测、拍照到物体分类、数据上传和远程更新等所有功能。 代码分析显示,当物体进入视野时,摄像头会快速连拍一系列照片。典型的过往车辆会产生约28张图像,部分甚至超过100张。摄像头使用不同曝光度同时捕捉车牌和更广的场景,随后扫描图像、选择并裁剪有效帧,连同其他数据通过蜂窝网络发送给Flock。摄像头本身似乎并不读取车牌或识别车辆品牌、型号及颜色——这些工作似乎在Flock服务器完成。 根据分析,摄像头日志记录了约21天跨多个时段的活动。在此期间,设备拍摄了约5.02万辆车,生成约160万张图像。典型日志记录约3300辆车,峰值达4454辆。这些数字会因摄像头安装位置和车流量差异而显著变化。摄像头在这些时段外很可能仍在运行,但旧日志已被覆盖或无法从设备恢复。 摄像头运行的软件能明确识别人类,这在通常被忽视的Flock摄像头讨论中(https://www.404media.co/how-cops-use-flock-to-track-people-not-cars/)显得尤为重要。当识别人类时,系统会记录其在图像中的位置及检测置信度。 为验证软件的实际识别能力,《连线》从摄像头文件中提取模型,对测试图像及从设备恢复的视频进行分析。模型能轻松识别人类,包括一名记者的自拍照。《连线》随后对摄像头存储的27321个短视频片段进行测试。这些MP4文件每个时长约1-2秒,分辨率为1024×768像素,无音频。它们与车辆经过时摄像头拍摄的高分辨率连拍图像分开存储。模型在11个片段中检测到人类,全部为摩托车驾驶员。数量较少可能是因为摄像头安装在道路正上方,朝下拍摄过往交通,行人出现概率较低。 测试还显示了摄像头车牌识别器解释视觉信息的宽泛性。在某些情况下,它将保险杠贴纸、经销商边框和其他图案误判为车牌并进行裁剪。在一个摩托车经过的视频中,识别器将骑手鞍袋上的美国国旗布贴当作车牌裁剪。 Flock坚称其摄像头不进行人脸识别。《连线》和404 Media在摄像头软件中未发现除Android操作系统默认功能外的任何人脸识别证据。这些默认功能似乎未被启用或使用。 8月,《连线》获取了(https://www.wired.com/story/flock-safety-os-investigate/)Flock警方软件(现称OS Investigate,原名Nightshift)的前端代码,并重建了该工具的部分功能。该软件显示了Flock如何利用摄像头生成的记录、警方文件及商业数据来识别驾驶员、发现反复同行车辆,并基于移动模式搜索人员。这些数据揭示了系统另一端的运作方式。 Flock发言人在声明中表示:“未经授权的移除和篡改Flock摄像头属于违法行为。”当被问及摄像头存储的加密密钥时,该公司补充道:“Flock重视安全,并维护公开的漏洞披露政策(https://www.flocksafety.com/legal/vulnerability-disclosure-policy),供安全研究人员直接向我们报告潜在漏洞。我们未通过该流程收到任何报告,且基于提供的有限信息,我们无法评估所提主张的细节。若相关人员发现合法漏洞,我们鼓励其通过漏洞报告流程提交技术发现,以便我们的安全团队进行审查并采取适当措施。” 一名黑客表示:“被调查是合理担忧,我们正试图避免。我相信我们的行动已引起一定关注,但我们很谨慎并尽量保持低调。” 罗德岛州帕塔克特市前警官诺埃尔·皮查多(Noel Pichardo)在质疑其部门使用Flock摄像头后成为直言不讳的批评者(https://www.wired.com/story/the-cop-who-took-on-flock/)。他表示理解活动人士的沮丧,但担心破坏设备最终可能强化支持者的论据。“我认为这种私刑行为只会让警察和整个州更坚信这一工具的必要性,”皮查多说,“州政府持续忽视反对此类监控的民意怨声的时间越长,这类事件就会越多。” 摄像头日志还显示其存储空间紧张。日志记录了超过2.7万次“设备空间不足”错误(尝试保存全分辨率图像时),以及数万次相关错误、崩溃和重启。与此同时,大约每两分钟,程序会检查摄像头是否仍在运行并记录消息:“谁是好孩子?!”恢复的日志中出现了超过1.2万条此类消息。 当摄像头重启时,另一项服务在日志中留下最后一条信息:“请求重启!再见,朋友们!” *本文最初发表于wired.com(https://www.wired.com/story/hackers-flock-camera-data-shows-how-system-works/)。* Wired.com照片(https://arstechnica.com/author/wired-com/) Wired.com是您每日不可或缺的未来指南,提供关于创新对科技、商业、科学与文化影响最原始、最全面的深度报道。 105条评论(https://arstechnica.com/security/2026/09/hackers-reveal-how-flock-cameras-really-track-cars-and-people/#comments) 1. 热门阅读首篇报道配图:伊朗对亚马逊数据中心的袭击导致客户数据永久丢失(https://arstechnica.com/gadgets/2026/09/iran-strikes-on-amazon-data-centers-caused-permanent-loss-of-customer-data/)

相似文章

Flock 的辩护者忽略了什么

MIT Technology Review

本文审视了 Flock Safety 对其车牌识别网络被警方滥用的回应,指出了新保障措施中的漏洞以及对大规模监控和公民自由的更广泛关切。