Защита камеры Flock закончилась в тот момент, когда устройство оказалось на столе у хакеров. Участники группы stegan0gram сняли автоматический считыватель автомобильных номеров с дорожной опоры, разобрали устройство и сделали почти полную копию внутреннего хранилища. Среди файлов нашёлся ключ шифрования, который открыл доступ к тысячам сохранённых видеозаписей и кадров.
Камера работала под управлением Android и хранила данные в нескольких разделах. Некоторые разделы, включая vendor и media, оказались незашифрованными. Именно в media лежал ключ, позволивший расшифровать другой раздел с фото и видео. При этом часть наиболее чувствительного хранилища осталась недоступной. Случай хорошо показывает ограничение защиты, которая не учитывает физический доступ к оборудованию.
На устройстве работало около 20 приложений Flock, отвечавших за обнаружение движения, съёмку, классификацию объектов, отправку материалов в облако и удалённые обновления. При появлении машины камера делала быструю серию снимков с разной экспозицией. Один автомобиль обычно оставлял около 28 кадров, а в отдельных случаях число снимков превышало сотню.
Логи сохранили примерно 21 день работы за несколько периодов. За такое время камера зарегистрировала около 50 200 автомобилей и создала примерно 1,6 млн изображений. В обычный день устройство фиксировало порядка 3300 машин. Масштаб хорошо дополняет прежние данные о сети Flock, камеры которой используют для автоматического отслеживания транспорта в американских городах.
Извлечённое программное обеспечение раскрыло ещё одну деталь. Камера умеет обнаруживать не только автомобили и номерные знаки, но также людей и велосипеды. Специалисты WIRED запустили извлечённые модели на 27 321 коротком видеоролике из памяти устройства. Алгоритм обнаружил людей в 11 роликах, во всех случаях речь шла о мотоциклистах. Небольшое число объясняется расположением камеры над дорогой, где пешеходы редко попадали в поле зрения.
Признаков работающего распознавания лиц при анализе не нашли. Зато выяснилось, что детектор номерных знаков иногда принимает за номер наклейки, рамки дилеров и другие изображения. В одном случае алгоритм выделил нашивку с американским флагом на сумке мотоциклиста. Подобные ошибки показывают, насколько много зависит от программной части камер, а уязвимости в прошивке камер уже не раз превращали устройства наблюдения в самостоятельный источник риска.
Проблемы с физической защитой Flock известны не первый год. В 2025 году специалист Джон Гейнс разобрал считыватели Falcon и Sparrow и обнаружил отсутствие шифрования флеш-памяти, отключённую безопасную загрузку, разблокированный загрузчик и жёстко заданные учётные данные. Flock тогда называла риск низким, поскольку атака требовала доступа к самому устройству, и утверждала, что физический доступ не позволит получить видеоматериалы.
Новая находка ставит такую оценку под вопрос. Разбор камеры показал, что локальная память всё же содержит значительный объём данных и ключ, способный открыть часть зашифрованного содержимого. В журналах также нашли более 27 тысяч ошибок «no space left on device», десятки тысяч связанных с памятью сбоев, перезагрузок и аварий приложений.
Flock заявила, что несанкционированное снятие и вскрытие камеры незаконно. Компания также сообщила, что не получала сведения о новой проблеме через программу раскрытия уязвимостей и пока не располагает достаточным количеством технических данных для собственной оценки. Разработчик предложил авторам находки передать материалы службе безопасности.
В начале 2026 года вокруг Flock уже разгорелся другой скандал. Сотни неправильно настроенных камер оказались доступны через интернет без пароля, а активисты создали инструменты для поиска устройств и противодействия массовой слежке.
Инфраструктура Flock постепенно выходит далеко за пределы дорожных камер. Партнёрство с домашними устройствами Ring связало сеть считывателей номеров с ещё одним крупным источником видеозаписей, что вновь подняло вопрос о том, насколько далеко может зайти обмен данными между частными системами наблюдения и правоохранительными органами.