Hackers extraen 1,6 millones de imágenes de una cámara Flock y descubren que también detecta personas
El análisis de una cámara Flock retirada físicamente revela 1,6 millones de imágenes, 27.321 vídeos y un sistema capaz de detectar personas.
Un grupo de hackers ha conseguido acceder a gran parte de los datos almacenados en una cámara de vigilancia de Flock Safety después de retirar físicamente el dispositivo y analizar su almacenamiento. Los archivos recuperados incluyen alrededor de 1,6 millones de imágenes generadas durante unos 21 días de actividad y 27.321 vídeos cortos, además de registros que permiten conocer con mucho más detalle cómo funcionan internamente estos lectores automáticos de matrículas.
El caso no corresponde a una intrusión en toda la plataforma en la nube de Flock ni demuestra que todas sus cámaras puedan consultarse remotamente. Los investigadores tuvieron acceso físico a un dispositivo concreto, copiaron gran parte de su almacenamiento y posteriormente analizaron el software y los datos recuperados.
La cámara generó 1,6 millones de imágenes de unos 50.200 vehículos
Los archivos fueron analizados conjuntamente por WIRED y 404 Media después de que el colectivo identificado como stegan0gram obtuviera la cámara. Los registros recuperados contenían aproximadamente 21 días de actividad correspondientes a distintos periodos.
Durante esas ventanas, el dispositivo registró alrededor de 50.200 vehículos y produjo aproximadamente 1,6 millones de imágenes. En un día típico aparecían unos 3.300 vehículos, aunque la cifra máxima registrada llegó a 4.454.
El elevado número de fotografías se explica por la forma en que trabaja la cámara. Cuando detecta movimiento, genera rápidamente varias imágenes con distintas exposiciones. Un vehículo normal produjo alrededor de 28 fotografías, aunque algunos generaron más de 100.
El dispositivo selecciona posteriormente las imágenes útiles y recorta elementos como las matrículas antes de enviar información a los servidores de Flock mediante la conexión móvil. El análisis del software indica que tareas adicionales, como identificar la marca, el modelo o el color del vehículo, se realizan posteriormente en la infraestructura de Flock.
Los hackers encontraron una clave de cifrado en el dispositivo
Uno de los aspectos más relevantes del análisis está relacionado con el almacenamiento local. Los hackers consiguieron acceder al sistema Android utilizado por la cámara y examinar sus diferentes particiones.
Según la investigación, algunas de ellas no estaban cifradas. En una partición denominada media encontraron una clave que permitió descifrar otra zona del almacenamiento donde había fotografías y vídeos capturados por el dispositivo.
Esto no significa que toda la información de la cámara estuviera disponible. Parte del almacenamiento más sensible permaneció cifrado y no pudo ser recuperado, pero la copia obtenida fue suficiente para acceder a miles de archivos multimedia y analizar el funcionamiento interno del sistema.
La cámara almacenaba más de 27.000 vídeos
Entre los datos recuperados había exactamente 27.321 clips de vídeo. Eran archivos MP4 de aproximadamente uno o dos segundos, con una resolución de 1.024 por 768 píxeles y sin audio.
Estos vídeos eran independientes de las ráfagas de fotografías de mayor resolución que la cámara toma cuando pasa un vehículo.
El hallazgo resulta especialmente relevante porque Flock había defendido anteriormente que incluso una persona con acceso físico al hardware no debería poder acceder a las imágenes capturadas gracias al cifrado y al corto periodo durante el que los archivos permanecen en el dispositivo.
El software también está preparado para detectar personas
El análisis reveló otra capacidad que no suele ocupar un lugar central en la descripción de estos lectores de matrículas. El software de visión artificial instalado en la cámara incluye un modelo que detecta personas además de vehículos, matrículas y bicicletas.
Cuando el sistema identifica una persona, registra su posición dentro de la imagen y un nivel de confianza asociado a la detección.
Para comprobar su funcionamiento, los investigadores extrajeron los modelos de visión artificial del dispositivo y los probaron con imágenes propias y con los vídeos almacenados. El modelo fue capaz de reconocer personas en las pruebas realizadas.
Al analizar los 27.321 vídeos recuperados, detectó personas en 11 clips. En todos los casos eran personas que circulaban en motocicletas. La cifra reducida está relacionada con la ubicación de la cámara, instalada sobre una carretera y orientada principalmente hacia el tráfico, donde apenas aparecían peatones.
No encontraron reconocimiento facial activo
Detectar que existe una persona dentro de una imagen no equivale a identificar quién es. WIRED y 404 Media no encontraron pruebas de que el software de la cámara utilizara reconocimiento facial para identificar individuos.
El sistema Android incluía componentes relacionados con reconocimiento facial como parte de la propia plataforma, pero el análisis no encontró indicios de que estuvieran activados o siendo utilizados por las aplicaciones de Flock instaladas en el dispositivo.
Por tanto, el hallazgo demuestra una capacidad de detección de personas, pero no que esta cámara estuviera realizando identificación biométrica facial.
El sistema también confundía algunos objetos con matrículas
Las pruebas permitieron observar además errores del modelo encargado de localizar matrículas. Algunos adhesivos, marcos de concesionarios y otros gráficos fueron interpretados como posibles placas y recortados para su posterior procesamiento.
En uno de los ejemplos, el sistema trató un parche con la bandera estadounidense situado en la alforja de una motocicleta como si pudiera ser una matrícula.
Los registros mostraban también problemas internos de almacenamiento. La cámara había generado más de 27.000 errores relacionados con falta de espacio al intentar guardar imágenes a resolución completa, además de otros errores, reinicios y fallos registrados por el software.
Flock dice que no recibió los detalles a través de su programa de vulnerabilidades
Flock Safety respondió a la investigación señalando que retirar y manipular sin autorización una de sus cámaras es ilegal. La compañía también indicó que mantiene un programa público para que investigadores de seguridad comuniquen vulnerabilidades.
Según Flock, los responsables de este análisis no habían enviado sus hallazgos mediante ese procedimiento y la empresa aseguró que no disponía de información técnica suficiente para evaluar todas las afirmaciones realizadas.
La compañía ya había respondido anteriormente a investigaciones sobre la seguridad física de sus cámaras argumentando que obtener acceso al dispositivo no permitiría acceder a las imágenes almacenadas. El nuevo análisis introduce un elemento diferente: en esta cámara concreta, los investigadores localizaron una clave dentro del propio dispositivo que les permitió descifrar una parte del contenido multimedia.
El incidente debe distinguirse, por tanto, de una brecha de la plataforma completa de Flock. Lo demostrado es que el acceso físico y el análisis de una cámara específica permitieron recuperar una cantidad considerable de datos locales y conocer funciones internas que normalmente no son visibles para los usuarios del sistema.