Flock车牌识别相机密钥明文存储遭黑客曝光
美国网络安全研究团队stegan0gram近日从一条公路旁物理拆除了一台Flock车牌自动识别相机,在完整复制其内存后发现,设备的加密密钥以明文形式存放在未受保护的分区中,与该设备记录的160万张车辆图像一同暴露。相关调查由404 Media与WIRED联合完成,并于2026年9月16日公开。
Flock是一家向美国警方及地方政府销售自动车牌读取器的企业,此前曾向客户承诺设备内置的加密功能可在硬件被窃取时保护录像数据。此次发现直接推翻了该宣传点。根据系统架构分析,Android设备的内存分为多个分区,其中“vendor”和“media”分区未进行加密,“media”分区内直接存放了用于解锁另一加密分区的密钥,而该加密分区才实际保存着相机拍摄的影像文件。
在被提取的数据中,该相机在21天内记录了约5.02万辆次车辆,生成160万张照片及2.7万余段短视频。系统不仅能读取车牌,还能放大保险杠贴纸等细节,部分视频片段甚至捕捉到骑摩托车人员衣物上的补丁。记录中还包含超过2.7万条“设备存储空间已满”的系统提示,表明该设备在内存满载状态下仍在持续运行。
技术层面,该相机搭载Android 8.1操作系统,该系统已于2017年发布,官方支持于2021年终止,安全补丁停止更新时间为2018年6月5日,底层Linux内核为2017年的3.18.71版本(维护周期至2019年5月结束)。研究人员指出设备存在两项已知漏洞:CVE-2021-1905涉及高通Adreno GPU驱动内存管理缺陷,CVE-2018-9568(WrongZone)可导致管理员权限提升。此外,固件代码库中硬编码了一个API密钥,攻击者仅需获取设备的MAC地址即可向Flock服务器请求任意相机的认证凭证。
Flock公司回应称,未经授权拆卸并篡改其设备属于违法行为,并表示公司设有漏洞披露政策,但至今未收到相关报告,且目前缺乏足够依据评估黑客主张。尽管公司强调了非法操作的法律风险,但其回应并未解决密钥明文存储、系统长期未获安全更新及固件硬编码凭证等技术问题。
该事件已引发监管层面的关注。美国国会已提出《No FLOCK Act》法案,拟授权交通部长对未对车牌数据使用设定限制各州的联邦公路资金扣留10%,并将数据用途限定为收费、寻回被盗车辆、搜救失踪或遇险人员、追查重罪嫌疑人及重罪涉案车辆等五项。波士顿当局已因担忧数据共享风险宣布停用Flock服务。在欧洲,车辆牌照受《通用数据保护条例》(GDPR)管辖,意大利数据保护局此前已叫停奥林匹克体育场内的面部识别系统,大规模公共空间监控设备的数据保管责任正受到更严格审视。