Камера Flock стала уязвима в момент, когда оказалась на рабочем столе. Группа stegan0gram демонтировала считыватель номеров с дорожной опоры, скопировала внутреннее хранилище и нашла ключ шифрования, который открыл доступ к тысячам видеозаписей и снимков.

На основе Android система хранила данные в нескольких разделах. Разделы vendor и media не были зашифрованы. В media лежал ключ, позволивший расшифровать раздел с фото и видео. Наиболее критичные хранилища остались недоступны. Попытка показала, что шифрование не предусматривает сценарий прямого физического доступа к оборудованию.

На устройстве работали около 20 приложений Flock: обнаружение движения, съёмка, классификация объектов, отправка в облако, удалённые обновления. При появлении машины камера выполняла серию снимков с разной экспозицией. Обычно один автомобиль генерировал около 28 кадров, максимум доходил до сотни.

Логи содержали примерно 21 день работы за несколько периодов. За это время камера зарегистрировала около 50 200 автомобилей и создала примерно 1,6 млн изображений. В среднем день приносил около 3300 машин. Объём соответствует известным данным о масштабах сети Flock на территории американских городов.

Извлечённое ПО раскрыло дополнительные возможности. Камера обнаруживает не только автомобили и номерные знаки, но и людей, и велосипеды. Исследователи WIRED запустили извлечённые модели на 27 321 видеоролике из памяти. Алгоритм выявил людей в 11 роликах — все они оказались мотоциклистами. Малое число объясняется положением камеры над дорогой, где пешеходы редко появляются.

Работающего распознавания лиц не обнаружили. Детектор номерных знаков ошибался: принимал за номера наклейки, рамки дилеров, другие изображения. Один раз алгоритм выделил нашивку с американским флагом на сумке мотоциклиста. Такие ошибки показывают зависимость от программной части. Уязвимости в прошивке уже превращали камеры наблюдения в источник риска.

Проблемы с физической защитой Flock известны давно. В 2025 году специалист Джон Гейнс разобрал считыватели Falcon и Sparrow, обнаружив отсутствие шифрования флеш-памяти, отключённую безопасную загрузку, разблокированный загрузчик и жёсткие учётные данные. Flock оценила риск как низкий, указывая на необходимость физического доступа, и утверждала, что разбор не даст видеоматериалы.

Новое исследование ставит эту оценку под сомнение. Локальная память содержит значительный объём данных и ключ к части зашифрованного содержимого. Логи содержали более 27 тысяч ошибок нехватки места, десятки тысяч сбоев памяти, перезагрузок и падений приложений.

Flock заявила о незаконности несанкционированного снятия и вскрытия камеры. Компания сообщила, что не получала информацию о проблеме через программу раскрытия уязвимостей и недостаточно располагает техническими данными для оценки. Разработчик предложил авторам передать материалы в службу безопасности.

В начале 2026 года Flock попала в новый скандал. Сотни неправильно настроенных камер оказались доступны через интернет без пароля. Активисты создали инструменты поиска устройств и противодействия массовой слежке.

Инфраструктура Flock расширяется за пределы дорожных камер. Партнёрство с домашними устройствами Ring связало сеть считывателей номеров с дополнительным источником видеозаписей. Это вновь подняло вопрос о масштабах обмена данными между частными системами наблюдения и правоохранительными органами.