Flock 攝影機遭駭,洩漏 160 萬張影像與系統弱點
駭客從單一 Flock 攝影機中竊取了 160 萬張影像
重點摘要: 一個駭客組織竊取了一台 Flock ALPR(車牌自動辨識)攝影機,並轉儲了其裝置內部的儲存空間與日誌,其中包含 21 天內拍攝的約 50,000 輛車的 160 萬張影像。此次洩漏顯示,該攝影機在本地儲存原始影像時並未進行強加密,且依賴一個可能具備人臉辨識功能的雲端後端系統。
洩漏資料的內容
- 影像數量: 約 160 萬張 JPEG 影像,來自 50,200 輛不同的車輛。
- 拍攝頻率: 該裝置平均每天記錄 3,300 輛車,最高峰達到 4,454 輛。
- 儲存錯誤: 日誌記錄了超過 27,000 次「裝置空間不足」錯誤、數千次當機以及頻繁的重啟。
- 心跳訊息: 韌體每兩分鐘會記錄一次「Who’s a good boy?!」——在恢復的日誌中出現了超過 12,000 次。
- 系統訊息: 重啟事件包含「A reboot was requested! ¡Adiós, Amigos!」這類語句,顯示開發者帶有幽默感。
這些資料由 Distributed Denial of Secrets (DDOS) 發布,可於 https://ddosecrets.org/article/flock-alpr-camera 查看。
攝影機運作原理 – 透過資料轉儲揭露的架構
- 裝置端拍攝: 攝影機將高解析度影格記錄在類似 SD 卡的本地分割區中。未發現裝置端加密的證據。
- 定期上傳: 影像會分批透過 Wi-Fi/Bluetooth 發送到 Flock 的雲端服務進行處理。
- 後端處理: 雲端執行車牌辨識 (ALPR),且根據社群分析,該系統可以執行額外的 AI 模型,例如人臉辨識或人員偵測——儘管 Flock 的行銷宣稱攝影機本身不執行人臉辨識。
- API 金鑰暴露: 洩漏的韌體包含一個硬編碼的 API 金鑰,可以明文檢索儲存的憑證,允許攻擊者冒充攝影機並向 Flock 的伺服器請求資料。
"攝影機本身不做人臉辨識,但後端可以。該系統會偵測人員,這使得伺服器稍後能輕易執行人臉辨識模型。" – HN comment by phkahler
社群指出的安全缺失
- 靜態資料未加密: 原始影像分割區無需驗證即可讀取,這與物聯網裝置的最佳實踐相悖。
- 硬編碼憑證: 嵌入在韌體中的 API 金鑰使得未經授權即可存取後端服務。
- 作業系統過時: 評論者指出該攝影機執行的 Android 版本已八年未更新安全性修補程式,使其暴露於已知的核心漏洞中。
- 不安全的開機與金鑰管理: 正如 killbot5000 所指出的,該裝置缺乏安全開機鏈與適當的金鑰儲存,使得實體存取成為一種簡單的攻擊途徑。
- 漏洞揭露政策 (VDP) 的漏洞: VDP 明確排除了對配置、SSL/TLS 和 DNS 加固問題的報告,限制了負責任的揭露。
"如果你想知道當『漏洞揭露政策』只是公關噱頭時是什麼樣子,去讀讀 Flock 的 VDP 就知道了。他們排除了最關鍵的那些類別。" – HN comment by vayup
營運影響與法律背景
- 潛在隱私侵犯: 拍攝的影像包含未命中的車牌。根據新罕布夏州法律 (N.H. Rev. Stat. § 261:75-b),未命中的資料必須在三分鐘內刪除,而洩漏的日誌似乎並未執行此要求。
- 執法部門的依賴: Flock 的攝影機由市政警察局和聯邦機構部署;洩漏的資料證實,單一受損裝置即可暴露大量的公共空間監控資料。
- 監管風險: 隨著歐盟的 GDPR 和即將實施的美國各州隱私法,缺乏加密和資料保留控制可能會在這些司法管轄區引發執法行動。
社群對更廣泛威脅的推測
- 大規模監控的擴大: 幾位評論者警告說,後端執行人臉辨識模型的能力,可能會將簡單的 ALPR 系統轉變為全面的生物識別監控網路。
- 武器化的潛力: 洩漏的開源性質意味著對手(外國情報機構、跟蹤者、家庭暴力加害者)可以複製此攻擊,即時追蹤個人。
- 基礎設施脆弱性: 有人建議「Stingray 風格」的無線電攻擊可能強制韌體更新,並可能導致大量攝影機癱瘓。
這對物聯網安全意味著什麼
- 實體安全至關重要: 部署在公共空間的裝置必須假設攻擊者可以獲得實體存取權;安全開機、加密儲存和防篡改硬體是必不可少的。
- 端對端加密不可妥協: 在未加密的情況下儲存原始影像違反了 IEC 62443 等行業標準,並暴露了巨大的隱私風險。
- 需要透明的 VDP: 公司應接受關於配置和基礎設施弱點的報告,而不僅僅是軟體錯誤。
- 監管機構可能會採取行動: 此次洩漏提供了具體證據,可能為針對 ALPR 和 AI 監控的即將到來的立法提供參考。
利害關係人的後續步驟
- Flock: 發布完整的安全公告,撤銷受損的 API 金鑰,推出加密儲存,並發布修訂後的 VDP,接受所有類別的漏洞報告。
- 市政採購單位: 對已部署的攝影機進行安全審計,執行嚴格的資料保留政策,並考慮具有成熟安全態勢的替代供應商。
- 研究人員: 繼續分析洩漏的韌體和日誌,以識別任何額外的後門功能或資料外洩路徑。
- 政策制定者: 在起草 ALPR 法規時,將此次洩漏作為案例研究,強調加密、資料最小化和可審計性。
此次駭客攻擊凸顯了單一不安全的物聯網裝置如何成為大規模、未受保護監控資料的入口,強調了在整個資料管道中建立強大安全標準的迫切需求。
Sources
相關
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch