Flock 摄像头被黑,泄露 160 万张图像及系统漏洞
黑客从一台 Flock 摄像头中窃取了 160 万张图像
要点: 一个黑客组织窃取了一台 Flock ALPR(自动车牌识别)摄像头,并导出了其设备存储和日志,其中包含 21 天内拍摄的约 5 万辆汽车的 160 万张图像。此次泄露表明,该摄像头在本地存储原始图像时未进行强加密,且依赖于一个可能具备人脸识别功能的云端后端。
泄露数据包含的内容
- 图像数量: 从 50,200 辆不同车辆中拍摄的约 160 万张 JPEG 图像。
- 拍摄频率: 该设备平均每天记录 3,300 辆车,峰值达到 4,454 辆。
- 存储故障: 日志记录了超过 27,000 次“设备上没有剩余空间”的错误、数千次崩溃以及频繁的重启。
- 心跳消息: 固件每两分钟记录一次“Who’s a good boy?!”——在恢复的日志中出现了超过 12,000 次。
- 系统消息: 重启事件包含短语“A reboot was requested! ¡Adiós, Amigos!”,显示了开发人员的幽默感。
这些数据由 Distributed Denial of Secrets (DDOS) 发布,可在 https://ddosecrets.org/article/flock-alpr-camera 查看。
摄像头工作原理——通过数据转储揭示的架构
- 设备端捕获: 摄像头在类似 SD 卡的分区上本地记录高分辨率帧。未发现设备端加密的证据。
- 定期上传: 图像被分批并通过 Wi-Fi/Bluetooth 发送到 Flock 的云服务进行处理。
- 后端处理: 云端执行车牌识别 (ALPR),根据社区分析,它还可以运行额外的人工智能模型,例如人脸识别或人员检测——尽管 Flock 的营销声称摄像头本身不执行人脸识别。
- API 密钥暴露: 泄露的固件包含一个硬编码的 API 密钥,可以以明文形式检索存储的凭据,允许攻击者冒充摄像头并从 Flock 的服务器请求数据。
“摄像头本身不做人脸识别,但后端可以。该系统可以检测人员,这使得服务器以后很容易运行人脸识别模型。” – HN 用户 phkahler 的评论
社区强调的安全故障
- 无静态加密: 原始图像分区无需身份验证即可读取,这违背了物联网设备的最佳实践。
- 硬编码凭据: 嵌入在固件中的 API 密钥实现了对后端服务的未经身份验证的访问。
- 过时的操作系统: 评论者指出,该摄像头运行的 Android 版本已经八年没有安全更新,使其容易受到已知的内核漏洞攻击。
- 不安全的启动和密钥管理: 正如 killbot5000 所指出的,该设备缺乏安全启动链和适当的密钥存储,使得物理访问成为一种简单的攻击向量。
- 漏洞披露政策 (VDP) 漏洞: VDP 明确排除了对配置、SSL/TLS 和 DNS 加固问题的报告,限制了负责任的披露。
“如果你想知道当‘漏洞披露政策’只是公关噱头时是什么样子,请阅读 Flock 的 VDP。他们排除了最关键的类别。” – HN 用户 vayup 的评论
运营影响和法律背景
- 潜在的隐私侵犯: 捕获的图像包括未命中的车牌。根据新罕布什尔州法律 (N.H. Rev. Stat. § 261:75-b),未命中的数据必须在三分钟内删除,而泄露的日志似乎并未执行这一要求。
- 对执法的依赖: Flock 的摄像头由市政警察部门和联邦机构部署;泄露的数据证实,单台受损设备就可能暴露海量的公共空间监控数据。
- 监管风险: 随着欧盟的 GDPR 和美国各州即将出台的隐私法,如果这些设备在这些司法管辖区使用,缺乏加密和数据保留控制可能会引发执法行动。
社区对更广泛威胁的猜测
- 大规模监控的放大: 一些评论者警告说,后端运行人脸识别模型的能力可以将简单的 ALPR 系统转变为全面的生物识别监控网络。
- 武器化的潜力: 泄露的开源性质意味着对手(外国情报机构、跟踪者、家庭虐待者)可以复制该攻击,实时跟踪个人。
- 基础设施的脆弱性: 有人建议,一种“黄貂鱼式 (stingray-style)”的无线电攻击可能会强制进行固件更新,并可能导致大量摄像头瘫痪。
这对物联网安全意味着什么
- 物理安全至关重要: 在公共场所部署的设备必须假设攻击者可以获得物理访问权限;安全启动、加密存储和防篡改硬件是必不可少的。
- 端到端加密不可商量: 在没有加密的情况下存储原始图像违反了 IEC 62443 等行业标准,并暴露了巨大的隐私风险。
- 需要透明的 VDP: 公司应该接受关于配置和基础设施弱点的报告,而不仅仅是软件错误。
- 监管机构可能会采取行动: 此次泄露提供了具体的证据,可以为针对 ALPR 和人工智能监控的即将出台的立法提供参考。
利益相关者的后续步骤
- Flock: 发布全面的安全公告,撤销受损的 API 密钥,推出加密存储,并发布修订后的 VDP,接受所有类别的漏洞报告。
- 市政采购方: 对已部署的摄像头进行安全审计,执行严格的数据保留政策,并考虑具有成熟安全态势的替代供应商。
- 研究人员: 继续分析泄露的固件和日志,以识别任何额外的后门功能或数据外泄路径。
- 政策制定者: 在起草 ALPR 法规时将此次泄露作为案例研究,强调加密、数据最小化和可审计性。
此次黑客攻击凸显了一个不安全的物联网设备如何成为通往海量、不受保护的监控数据的门户,强调了在整个数据管道中建立稳健安全标准的迫切需要。
Sources
相关
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch