Tom's Hardware 7小时前 · 2026-09-27 20:31:00 · 2 阅读
Flock 试图以商标投诉下架安全研究人员绘制的摄像头分布地图
一位安全研究人员在 Flock 的网站中发现了一个漏洞,该漏洞允许其绕过登录凭证获取访问令牌。研究人员利用这些信息绘制了一张 Flock 摄像头的分布图,并将其发布在一个名为Flock 监控地图网站上,该网站列出了 335,701 台摄像头。如今,Flock 已发出商标侵权投诉,旨在迫使该研究人员关闭此网站。
据The Intercept报道,Joshua Michael 利用该漏洞查询 ArcGIS——Flock 使用的第三方映射与地理空间图层服务,并于 2025 年 11 月获取了 Flock 设备的数据库。
Michael 称,他已立即通知公司存在这一安全缺陷。他在 2025 年 11 月 13 日的邮件中表示:“所有测试均为严格非侵入式操作,仅限于公开的未认证端点,未涉及绕过身份验证、修改数据或调用任何计费的 ArcGIS 或 Google 操作。”然而,公司未对其消息作出回应,他又尝试了两次,对方代表才予以回复。Flock 在回复中表示:“感谢你的发现。我们正在进行内部排查,并很快会告知后续步骤。”但研究人员称,该公司至今仍未跟进回复。
Flock 显然在今年 1 月,即 Michael 公开其研究结果后修复了该漏洞,但研究人员在此之前已提取了 Flock 设备位置数据库。这些信息使他得以构建Flock 监控地图网站,该网站列出了 335,701 台摄像头,推测数据更新于 2025 年 12 月。
该监控公司声称自己从未遭到黑客入侵,Flock 的信息从未泄露,Flock Safety 云平台“从未发生过数据泄露”,但 Michael 表示这并不符合事实。他告诉《The Intercept》,对方是在他获取了他们的设备数据库后才发布这一声明的。研究人员表示:“这只有两种可能。要么他们心知肚明,但为了避免负面报道而选择隐瞒;要么他们根本没有察觉到我外传了数据。前者是透明度失职,后者则是具有国家安全影响的检测失职。” 此事再次引发了外界对该公司网络安全和隐私措施的质疑。黑客近期发现 Flock 摄像头将加密密钥直接存储在设备本地,这使得攻击者能够提取超过 27,000 个存储片段,并发现该系统在 21 天内抓拍了一百六十多万张图片。此外,该系统还存在多起滥用案例,有报道称警员利用该有争议的 Flock 车牌识别系统跟踪浪漫伴侣,一名汽车评测博主因警方报告拼写错误,在商店停车场遭到“埋伏”并被拘留了一小时。 更令人担忧的是,Michael 指出,该系统的普及程度以及他目前发现的漏洞表明,它可能被用于跟踪人员。国防工业部门的军人和平民工作人员前往和离开 22 个敏感地点(包括 Eglin 空军基地、CIA 总部、FBI 总部、Joint Base Andrews 以及五角大楼)时,都有可能被监控。数据显示,住在这些地点 20 英里半径内的人,有 57.22% 到 93.94% 的概率经过 Flock 摄像头并被系统记录。原始来源: Tom's Hardware