КИБЕРБЕЗОПАСНОСТЬ

Flock требует удалить карту своих камер после утечки токена

335 701 камера Flock оказалась на публичной карте после ошибки с токеном доступа. Компания ответила жалобой на товарный знак.

✍️ Редакция iTech News | 28.09.2026 | ⏱ 4 мин | Источник: Tom's Hardware
⚠

Карта камер Flock с 335 701 устройством появилась в открытом доступе после того, как исследователь безопасности получил токен доступа на сайте компании без логина и пароля. Для IT-команд это не история про очередной спор вокруг камер, а неприятное напоминание: плохо закрытый API и слабая реакция на disclosure могут быстро превратить инфраструктурную ошибку в публичный кризис.

По данным Tom's Hardware, исследователь Джошуа Майкл обнаружил у Flock уязвимость, которая позволила ему получить access token без учетных данных. С его помощью он обратился к ArcGIS — стороннему картографическому и геопространственному слою, который использует Flock, — и в ноябре 2025 года извлек базу с расположением устройств. На основе этих данных он запустил сайт Flock Surveillance Map, где теперь перечислены сотни тысяч камер.

Майкл утверждает, что 13 ноября 2025 года сообщил Flock о проблеме. В письме он подчеркнул, что тестирование было неинвазивным: только открытые неаутентифицированные эндпоинты, без обхода авторизации, изменения данных и платных операций в ArcGIS или Google. По его словам, компания сначала не отвечала, затем после нескольких попыток прислала короткий ответ о внутреннем разборе находки, но дальнейших шагов так и не сообщила.

Flock, судя по публикации, закрыла уязвимость в январе 2026 года, уже после того как Майкл опубликовал свои выводы. Но к тому моменту база с координатами устройств, по словам исследователя, уже была выгружена. Отсюда и карта камер Flock, которая, предположительно, опирается на данные, обновленные в декабре 2025 года. Компания при этом заявляла, что ее не взламывали, данные Flock не утекали, а облачная платформа Flock Safety не переживала data breach. Майкл с такой трактовкой не согласен: если база была получена, у компании либо была проблема с прозрачностью, либо с обнаружением инцидента.

Самый показательный поворот — реакция Flock. Вместо публичного технического разбора компания, по словам Майкла, пошла по линии товарного знака. От ее имени к исследователю обратилась Doppel, компания в сфере защиты от социальной инженерии, и заявила, что сайт использует обозначение «FLOCK SAFETY» без разрешения и может вводить клиентов в заблуждение. Требование простое: закрыть Flock Surveillance Map. На сайте, как пишет источник, при первом открытии появляется предупреждение, что проект не связан с Flock Safety, но претензию это не остановило.

Контекст у истории тяжелее, чем обычный спор между исследователем и вендором. Ранее сообщалось, что камеры Flock хранили ключи шифрования прямо на устройстве. Это позволило извлечь более 27 000 сохраненных клипов и выяснить, что система сделала более 1,6 млн изображений за 21 день. Были и случаи злоупотребления: полицейские использовали систему для слежки за романтическими партнерами, а автомобильного обозревателя задержали на парковке магазина из-за ошибочного полицейского отчета о «похищенных» номерах.

Отдельный риск — масштаб и география. Майкл указывает, что такая сеть камер потенциально позволяет отслеживать маршруты военных, сотрудников оборонной отрасли и гражданских специалистов у чувствительных объектов. В списке упоминаются 22 площадки, включая Eglin AFB, штаб-квартиры ЦРУ и ФБР, Joint Base Andrews и Пентагон. По его оценке, люди, живущие в радиусе 20 миль от этих объектов, имеют вероятность от 57,22% до 93,94% проехать мимо камеры Flock и попасть в систему.

Для разработчиков и CISO здесь сразу несколько практических уроков. Access token без аутентификации — это не «шероховатость фронтенда», а входная дверь к данным, особенно если токен открывает доступ к сторонним слоям вроде ArcGIS. Интеграции с геосервисами, аналитикой и облачными API нужно проверять так же строго, как собственный backend. А процесс responsible disclosure должен быть не почтовым ящиком с автоответом, а понятным workflow: triage, сроки, контакт, фиксация влияния и решение, что именно считать инцидентом.

Юридическая атака на исследователя может убрать с радаров неудобный сайт, но не убирает главный вопрос: сколько инфраструктур наблюдения построены так, что одна ошибка в токене превращает карту устройств в публичный артефакт. Карта камер Flock стала неприятной витриной этой проблемы — и теперь отрасли придется отвечать не только за шифрование и доступы, но и за то, как быстро она признает собственные сбои.

Поделиться: Telegram X LinkedIn