Flock 카메라 해킹으로 160만 장의 이미지와 시스템 취약점 노출

해커들이 단일 Flock 카메라에서 160만 장의 이미지를 유출함

요약: 한 해커 그룹이 Flock ALPR 카메라를 탈취하여 기기 내 저장소와 로그를 덤프했으며, 여기에는 21일 동안 촬영된 약 5만 대의 차량 이미지 160만 장이 포함되어 있었습니다. 이번 침해 사고는 해당 카메라가 강력한 암호화 없이 원본 이미지를 로컬에 저장하며, 안면 인식 기능을 추가할 수 있는 클라우드 백엔드에 의존하고 있음을 보여줍니다.


유출된 데이터의 내용

  • 이미지 용량: 50,200대의 서로 다른 차량에서 촬영된 약 160만 장의 JPEG 파일.
  • 촬영 속도: 해당 기기는 하루 평균 3,300대의 차량을 기록했으며, 최대 4,454대까지 기록함.
  • 저장소 오류: 로그에는 27,000건 이상의 "기기 저장 공간 부족" 오류, 수천 건의 충돌, 잦은 재부팅 기록이 포함됨.
  • 하트비트 메시지: 펌웨어는 2분마다 "Who’s a good boy?!"라는 메시지를 기록했으며, 복구된 로그에서 12,000건 이상 발견됨.
  • 시스템 메시지: 재부팅 이벤트에는 "A reboot was requested! ¡Adiós, Amigos!"라는 문구가 포함되어 개발자의 장난스러운 면모를 보여줌.

이 아티팩트들은 Distributed Denial of Secrets (DDOS)에 의해 게시되었으며 https://ddosecrets.org/article/flock-alpr-camera 에서 확인할 수 있습니다.


카메라 작동 방식 – 덤프를 통해 밝혀진 아키텍처

  1. 기기 내 촬영: 카메라는 SD 카드와 유사한 파티션에 고해상도 프레임을 로컬로 기록합니다. 기기 내 암호화의 흔적은 발견되지 않았습니다.
  2. 주기적 업로드: 이미지는 배치 단위로 처리되어 Wi-Fi/Bluetooth를 통해 Flock의 클라우드 서비스로 전송됩니다.
  3. 백엔드 처리: 클라우드는 번호판 인식(ALPR)을 수행하며, 커뮤니티 분석에 따르면 Flock의 마케팅 주장과는 달리 카메라 자체가 안면 인식을 수행하지 않더라도 안면 인식이나 사람 감지와 같은 추가 AI 모델을 실행할 수 있습니다.
  4. API 키 노출: 유출된 펌웨어에는 평문으로 저장된 자격 증명을 검색할 수 있는 하드코딩된 API 키가 포함되어 있어, 공격자가 카메라를 사칭하여 Flock 서버에 데이터를 요청할 수 있습니다.

"카메라 자체는 안면 인식을 하지 않지만, 백엔드는 가능합니다. 시스템이 사람을 감지하기 때문에 서버에서 나중에 안면 인식 모델을 실행하기가 쉽습니다." – HN comment by phkahler


커뮤니티가 지적한 보안 실패 사례

  • 저장 데이터 암호화 부재: 원본 이미지 파티션은 인증 없이 읽을 수 있으며, 이는 IoT 기기의 모범 사례에 위배됩니다.
  • 하드코딩된 자격 증명: 펌웨어에 내장된 API 키로 인해 백엔드 서비스에 대한 인증되지 않은 접근이 가능합니다.
  • 구형 OS: 댓글 작성자들은 카메라가 8년 동안 보안 업데이트가 누락된 Android 빌드를 실행하고 있어 알려진 커널 익스플로잇에 노출되어 있다고 지적합니다.
  • 보안 부팅 및 키 관리 미흡: killbot5000이 지적했듯이, 이 기기는 보안 부팅 체인과 적절한 키 저장소가 부족하여 물리적 접근이 매우 쉬운 공격 벡터가 됩니다.
  • 취약점 공개 정책(VDP)의 허점: VDP는 구성, SSL/TLS, DNS 강화 문제에 대한 보고를 명시적으로 제외하고 있어 책임 있는 공개를 제한합니다.

"'취약점 공개 정책'이 단순한 홍보 수단일 때 어떤 모습인지 알고 싶다면 Flock의 VDP를 읽어보세요. 그들은 가장 중요한 범주들을 제외하고 있습니다." – HN comment by vayup


운영상의 영향 및 법적 맥락

  • 잠재적 개인정보 침해: 캡처된 이미지에는 번호판 인식 결과가 일치하지 않는 차량도 포함되어 있습니다. 뉴햄프셔 주법(N.H. Rev. Stat. § 261:75-b)에 따르면 일치하지 않는 데이터는 3분 이내에 삭제되어야 하지만, 유출된 로그는 이를 준수하지 않는 것으로 보입니다.
  • 법 집행 기관의 의존도: Flock의 카메라는 시 경찰 및 연방 기관에 의해 배치되며, 유출된 데이터는 단 하나의 기기만 침해되어도 대규모 공공 장소 감시 데이터가 노출될 수 있음을 확인시켜 줍니다.
  • 규제 위험: EU의 GDPR 및 곧 시행될 미국 주별 개인정보 보호법에 따라, 암호화 및 데이터 보존 제어의 부족은 해당 관할 구역에서 기기가 사용될 경우 집행 조치를 유발할 수 있습니다.

더 넓은 위협에 대한 커뮤니티의 추측

  • 대규모 감시 확대: 여러 댓글 작성자들은 백엔드에서 안면 인식 모델을 실행할 수 있는 능력이 단순한 ALPR 시스템을 전면적인 생체 인식 감시 네트워크로 바꿀 수 있다고 경고합니다.
  • 무기화 가능성: 유출된 데이터가 오픈 소스 성격을 띠고 있어 적대 세력(외국 정보기관, 스토커, 가정 폭력범 등)이 공격을 재현하여 실시간으로 개인을 추적할 수 있습니다.
  • 인프라 취약성: "스팅레이(Stingray) 스타일"의 무선 공격이 펌웨어 업데이트를 강제하여 다수의 카메라를 벽돌(사용 불능) 상태로 만들 수 있다는 의견이 제시되었습니다.

IoT 보안에 대한 시사점

  1. 물리적 보안이 중요함: 공공 장소에 배치된 기기는 공격자가 물리적 접근을 할 수 있다고 가정해야 합니다. 보안 부팅, 암호화된 저장소, 변조 방지 하드웨어가 필수적입니다.
  2. 종단간 암호화는 타협 불가: 암호화 없이 원본 이미지를 저장하는 것은 IEC 62443과 같은 업계 표준을 위반하며 막대한 개인정보 위험을 초래합니다.
  3. 투명한 VDP 필요: 기업은 소프트웨어 버그뿐만 아니라 구성 및 인프라 취약점에 대한 보고도 수용해야 합니다.
  4. 규제 당국의 조치 가능성: 이번 침해 사고는 ALPR 및 AI 기반 감시를 대상으로 하는 향후 입법에 근거가 될 구체적인 증거를 제공합니다.

이해관계자를 위한 다음 단계

  • Flock: 전체 보안 권고문을 발행하고, 침해된 API 키를 폐기하며, 암호화된 저장소를 도입하고, 모든 범주의 취약점 보고를 수용하는 개정된 VDP를 게시하십시오.
  • 지자체 구매자: 배치된 카메라에 대한 보안 감사를 실시하고, 엄격한 데이터 보존 정책을 시행하며, 검증된 보안 태세를 갖춘 대체 공급업체를 고려하십시오.
  • 연구원: 유출된 펌웨어와 로그를 지속적으로 분석하여 추가적인 백도어 기능이나 데이터 유출 경로를 식별하십시오.
  • 정책 입안자: 이번 유출 사례를 ALPR 규제 초안 작성 시 암호화, 데이터 최소화, 감사 가능성을 강조하는 사례 연구로 활용하십시오.

이번 해킹은 보안이 취약한 단일 IoT 기기가 어떻게 대규모의 보호받지 못하는 감시 데이터로 가는 관문이 될 수 있는지를 보여주며, 전체 데이터 파이프라인에 걸쳐 강력한 보안 표준이 시급함을 강조합니다.

Sources

관련