방면 종합 솔루션 기업 “Flock Safety(Flock)”가 미국 전역에 약 6,000개 지역에 설치된 자동 번호판 인식 기능(ALPR)을 갖춘 카메라로부터 해커가 암호화 키 추출 및 데이터 복호화에 성공한 사실이 밝혀졌습니다. Hackers Stole Flock’s Camera Software, Revealing How the Company Tracks Cars and Peoplehttps://www.404media.co/hackers-stole-flocks-camera-software-revealing-how-the-company-tracks-cars-and-people-2/Flock 카메라에는 보안 취약점과 하드코딩된 자격 증명이 가득하며https://micahflee.com/flock-cameras-are-riddled-with-security-vulnerabilities-and-hard-coded-credentials/Flock의 감시 카메라는 ALPR를 통한 번호판 이미지 기록뿐만 아니라 차량, 소유주, 자동차 이동 경로를 식별하기 위한 식별 데이터를 수집하는 것으로 알려져 있습니다. 이 데이터는 영장 없이 수집, 보관 및 접근 가능하기 때문에 법 집행 기관에게 일반 시민에 대한 데이터를 수집하는 “일반적인 회피책”이 되어 왔으며, 이 점이 미국 국민들의 반감을 사서 Flock 카메라가 파괴되는 상황이 발생했습니다. 미국 전역에서 Flock Safety의 감시 카메라는 파괴되고 있습니다 - GIGAZINE
기록된 데이터는 일반적으로 공개되어 있지 않지만, Flock카메라를 소유하거나 접근 권한을 가지고 있었다는 지방 자치 단체 및 많은 경찰서 직원들은 내용 검색이 가능합니다. 이를 통해 경찰서장이 번호판 추적 시스템을 사용하여 전 애인을 괴롭히는 사례가 보도되는 등, 경찰관에 의해 부적절하게 사용되는 문제가 발생했습니다. 전자프론티어 재단(EFF)이 입수할 당시 공적 기록에 따르면, 경찰관들은 데이터 이용 시 이유로 “LMAO(웃음을 표현하는 말, ‘정말 웃기다’라는 뜻)” “IDK(모른다)” “hehe” “asdfg(키보드에서 특정 단축키를 사용하는 행위)” 등 부적절한 내용을 입력했던 것으로 확인되었습니다. Flock 감시 카메라 영상 사용 이유를 경찰관이 “LMAO(폭소)” “IDK(모른다)” 등과 같이 입력했던 사례가 확인되었습니다. - GIGAZINE
EFF로부터 “そもそも、自動ナンバープレート識別システム(ALPR)의 정보를 이용할 때에는 裁判官의 署名한 令狀을 取得する必要があるというのが常識”이라고 비난을 받았을 뿐만 아니라, Flock은 부정 이용対策을 掲げています。해커는 이 Flock 카메라를 파괴하여 저장물の内容을 복사하고, 내부에서 암호鍵을 추출한とのこと입니다. 공개키 암호 방식과 共通鍵(秘密鍵) 암호 방식이 있지만, Flock은 共通鍵 암호 방식이었기 때문에, 해커는 추출한 鍵으로 암호화 데이터를 복호화하는 데 성공했습니다. 복호화된 데이터의 거의 완전한 복사본은 404 Media와, 비영리의 기밀 정보 공개 사이트인 Distributed Denial of Secrets에 제공되었으며, 더 나아가, Distributed Denial of Secrets가 WIRED에 제공되었습니다. 최종적으로, 404 Media와 WIRED가 공동으로 정보를 공개했습니다. Flock 카메라는 통과하는 차량 1대につき数十枚의 이미지를 촬영하고 있으며, 복원된 수週間分のログ에는 100만枚 이상의 이미지が含まれて 있었습니다. 데이터からは、Flock 카메라가 차량과 번호판의 이동 경로뿐만 아니라, 인물의 検出도 진행하고 있다는 것이 밝혀졌다고 404 Media는 지적했습니다. 그 중에는 범퍼에 부착된 스티커나 기타 요소, 예를 들어 자전거의 사다리통에 부착된 미국 국旗의 와펜까지 検出していた事例도 있었습니다.
새로운 Flock 카메라에 탑재된 소프트웨어가 실제로 무엇을 식별하고 있는지를 조사하기 위해, 카메라의 파일에서 모델을 추출하고, 장치에서 복원된 이미지와 영상에 대해 실행하는 테스트도 실시되었습니다. 그 결과, 모델은 기자의 자전 촬영 사진을 포함하여, 인물을 쉽게 감지했습니다. 또한, 카메라에 저장되어 있는 1초에서 2초의 짧은 MP4 클립에 대해 모델을 실행함으로써, 자전거를 타고 있는 인물을 감지하는 데에도 성공했습니다. 한편, Flock은 “카메라는 얼굴 인식 기능을 갖추고 있지 않다”고 주장했으며, 이번 테스트에서는 얼굴 인식 기능이 존재한다는 증거는 발견되지 않았습니다.
또한 WIRED의 조사에 따르면, 시내 Flock 카메라의 기록이 경찰서, 대학교, 공항, 연방 일반조달청(GSA)의 감찰관실을 포함한 2000여 건 이상의 기관에서 접근 가능하다는 사실이 발견되었습니다. 또 다른 조사에서는, Flock 카메라가 커스텀 버전의 Android에서 작동했으며, 데이터 추출을 통해 펌웨어가 2025년 6월 5일 빌드를 확인되었습니다. 그러나, 기반된 Android 8.1은 2021년에 공식 지원이 종료되었으며, 해당 카메라에서는 패치 상황이 2018년 6월 5일 단계에 머물렀기 때문에, 약 8년 분의 보안 업데이트 프로그램이 적용되지 않았다는 점이 지적되었습니다.
스탄토그램이라 이름 붙은 해커 집단 중 한 명은 404 미디어에게 “스파이 행위를 벌이는 자들의 비밀을 알아내기 위해 왜 단순히 파괴만 하는 걸까요? 우리는 현장에서 하드웨어 제약을 해소하고 무력화시키며, 카메라와 관련된 태양광 발전기 역재현을 진행했습니다.”라고 밝혔습니다. 미디어의 문의를 접수하여 플럭의 홍보 담당자는 성명에서 “플럭 카메라의 무단 분리 또는 변조는 불법입니다. 플럭은 보안을 중시하며, 보안 연구자가 잠재적인 취약점을 직접 보고할 수 있도록 취약점 공개 정책을 공개하고 있습니다. 이 프로세스를 통해 보고는 받지 않았으며, 제공된 제한적인 정보로는 내용을 평가하는 데 충분한 상세 정보가 없습니다. 만약 개인이가 정당한 취약점을 발견한 경우에는 보안팀이 조사하고 적절한 조치를 취할 수 있도록 취약성 보고 프로세스를 통해 기술적 발견을 제출하도록 권장합니다”라고 밝혔습니다. 해커가 제공한 데이터 중 일부는 디스트리버티드 데니얼 오브 시크릿스가 공개했습니다. 플럭 ALPR 카메라 - 디스트리버티드 데니얼 오브 시크릿스 https://ddosecrets.org/article/flock-alpr-camera
원문 보기 | 출처: Gigazine