Le 16 septembre 2026, une enquête a révélé qu’une caméra de lecture automatique des plaques de Flock Safety avait été retirée physiquement, puis que son stockage local avait été copié et analysé. Une clé de chiffrement présente sur l’appareil aurait permis d’ouvrir des vidéos et des images enregistrées. Le point essentiel tient à la frontière entre les deux systèmes : la compromission concernait une caméra déployée et sa mémoire locale, pas une intrusion établie dans la plateforme cloud centralisée de Flock Safety.
Flock Safety affirme que son infrastructure cloud n’a jamais été compromise et qu’aucune donnée client n’a été extraite par une attaque du cloud. Cette déclaration ne change pas la portée de l’incident local : des fichiers ont bien été récupérés sur un appareil retiré du terrain.
Ce que la caméra Flock piratée contenait
La caméra fonctionnait avec Android et embarquait environ 20 applications développées par Flock Safety. Elles géraient notamment la détection de mouvement, la capture d’images, la classification d’objets, l’envoi des fichiers et les mises à jour à distance.
Deux partitions baptisées « vendor » et « media » ont été décrites comme non chiffrées. La partition « media » contenait une clé qui permettait de déverrouiller des vidéos et des images stockées sur l’appareil. Une partie du stockage, notamment les données les plus sensibles, est toutefois restée chiffrée et inaccessible.
La caméra ne semblait pas effectuer seule toute l’analyse. Elle capturait, sélectionnait, recadrait et transmettait les images ; la lecture des plaques ainsi que l’identification de la marque, du modèle et de la couleur des véhicules semblaient se dérouler sur les serveurs de Flock Safety.
Une caméra, 1,6 million d’images
Les journaux récupérés couvraient environ 21 jours d’activité répartis sur plusieurs périodes. Durant ces fenêtres, l’appareil avait photographié environ 50 200 véhicules et généré près de 1,6 million d’images. Ces chiffres décrivent cette caméra et ces périodes d’enregistrement : ils ne constituent pas un total pour les installations de Flock Safety.
Un véhicule de passage produisait généralement environ 28 images, avec des séquences dépassant parfois 100 images. La caméra créait aussi des clips MP4 courts, généralement longs d’une à deux secondes, en 1 024 × 768 pixels et sans audio.
| Élément observé | Résultat rapporté | Périmètre ou condition |
| Véhicules photographiés | Environ 50 200 | Une caméra, sur environ 21 jours de fenêtres d’activité |
| Images générées | Environ 1,6 million | Les mêmes périodes d’activité |
| Images par véhicule | Environ 28 en général | Certaines séquences dépassaient 100 images |
| Clips vidéo courts | 27 321 | Fichiers MP4 d’une à deux secondes, en 1 024 × 768 pixels, sans audio |
| Erreurs de stockage | Plus de 27 000 | Messages « no space left on device » dans les journaux récupérés |
| Messages d’état | Plus de 12 000 | Le service affichait notamment « Who’s a good boy?! » |
Les journaux contenaient aussi des signes très concrets de saturation : plus de 27 000 erreurs indiquant qu’il ne restait plus d’espace sur l’appareil. Ce détail ne transforme pas les relevés en mesure de toute la flotte, mais il montre que le stockage local faisait partie du fonctionnement observé.
Détection de personnes ne veut pas dire reconnaissance faciale
Le logiciel analysé détectait les personnes, les véhicules, les plaques d’immatriculation et les vélos. Il pouvait également classer certains éléments graphiques comme des autocollants ou des cadres de concessionnaire, parfois comme s’il s’agissait de plaques.
Sur les 27 321 clips récupérés, une personne a été détectée dans seulement 11 vidéos. Les 11 détections concernaient des personnes à moto. L’angle plongeant de la caméra, orientée vers la circulation, faisait partie des facteurs avancés pour expliquer ce résultat.
Cette fonction reste différente de la reconnaissance faciale. L’analyse de la caméra n’a pas établi qu’une reconnaissance faciale était activée ou utilisée. Détecter une silhouette ou une personne dans une séquence ne signifie pas identifier son visage.
Pourquoi le cloud n’est pas le cœur de l’incident
Flock Safety décrit la sécurité de sa plateforme cloud comme distincte de la caméra retirée. L’entreprise affirme que son cloud n’a jamais été compromis et qu’aucune donnée client n’a été consultée ou exfiltrée par une attaque contre ce service.
La distinction est technique, mais elle change complètement la portée de l’affaire :
- le matériel d’une caméra a été retiré physiquement ;
- des fichiers locaux et une clé de chiffrement ont été récupérés ;
- une partie du stockage est restée inaccessible ;
- une intrusion dans le cloud central de Flock Safety n’a pas été établie par cet incident.
Flock Safety a qualifié le retrait et la manipulation non autorisés d’une caméra d’illégaux. L’entreprise a également déclaré ne pas disposer d’assez d’informations pour évaluer les affirmations techniques liées à la clé et aux fichiers récupérés.
Un problème déjà précédé par des recherches sur l’accès physique
Le 19 juin 2025, Jon « GainSec » Gaines avait publié des travaux sur l’accès root à un lecteur automatique de plaques Flock Safety Falcon Sparrow. Ces recherches portaient sur les possibilités offertes par un accès physique à l’appareil. Elles fournissent un contexte distinct pour comprendre pourquoi la sécurité du matériel compte autant que celle du cloud.
Le cas de septembre 2026 ne doit pas être confondu avec l’exposition, en janvier 2026, d’une interface de débogage sur un petit nombre de caméras Condor. Cette autre affaire concernait un accès réseau à une interface de dépannage et un autre produit. Elle ne décrit pas la récupération du stockage local de la caméra étudiée en septembre.
La conséquence concrète est difficile à éluder : protéger un service cloud ne suffit pas à protéger les données qui résident aussi sur les appareils déployés sur le terrain. Dans le cas observé, une caméra isolée a conservé assez d’éléments pour exposer une partie de son fonctionnement et de son historique d’images.