Op 16 september 2026 werd bekend dat een fysiek verwijderde Flock Safety-camera lokale surveillancegegevens had prijsgegeven. Een op het apparaat aangetroffen encryptiesleutel kon naar verluidt opgeslagen video’s en foto’s ontsluiten. Dat betekent niet dat Flock Safety’s centrale cloudplatform is gekraakt: de twee situaties raken verschillende delen van het systeem.
Wat is er precies gecompromitteerd?
De zaak draaide om de lokale hardware en opslag van één ingezette automatische kentekenherkenningscamera. De hackersgroep stegan0gram zei de camera boven een weg te hebben verwijderd en de opslag te hebben gekopieerd. Op het apparaat draaide Android. Partities met de namen vendor en media werden als niet-versleuteld beschreven; in media bevond zich naar verluidt de sleutel die lokaal opgeslagen beelden toegankelijk maakte.
Een groot deel van de gevoeligste opslag bleef versleuteld en ontoegankelijk. De bevinding zegt dus iets over de teruggevonden camera en haar opslag, niet automatisch over ieder apparaat van Flock Safety.
Flock Safety zegt dat de ongeoorloofde verwijdering en manipulatie van een camera illegaal waren. Het bedrijf stelt daarnaast dat zijn cloudinfrastructuur nooit is gecompromitteerd en dat geen klantgegevens via een aanval op het cloudplatform zijn benaderd of buitgemaakt. Die verklaring gaat over de cloud; de teruggevonden bestanden kwamen uit fysieke lokale opslag.
Hoe verwerkte de camera de beelden?
De camera leek beelden vast te leggen, te selecteren, bij te snijden en door te sturen. Het lezen van kentekens en het herkennen van merk, model en kleur van voertuigen leek vervolgens op de servers van Flock Safety te gebeuren. Dat onderscheid is belangrijk: de camera verzamelde de ruwe visuele informatie, terwijl een deel van de interpretatie buiten het apparaat plaatsvond.
Een passerend voertuig leverde doorgaans ongeveer 28 stilstaande beelden op. Sommige voertuigen produceerden er meer dan 100. Daarnaast werden 27.321 korte MP4-clips teruggevonden. Die duurden meestal één tot twee seconden, hadden een resolutie van 1.024 × 768 pixels en bevatten geen audio.
De logs bevatten bovendien meer dan 27.000 meldingen met de tekst “no space left on device” en meer dan 12.000 statusberichten met “Who’s a good boy?!”. Dat zijn concrete sporen van de werking van dit apparaat, geen vlootbrede totalen.
De omvang van één camera’s registratie
De teruggevonden logs besloegen ongeveer 21 dagen aan activiteitsvensters. In die perioden fotografeerde de camera ongeveer 50.200 voertuigen en genereerde hij circa 1,6 miljoen beelden. Een typische dag bevatte rond 3.300 voertuigdetecties; de piek lag op 4.454.
| Waargenomen onderdeel | Gerapporteerd resultaat | Omvang of voorwaarde |
| Besturingssysteem | Android | De onderzochte camera |
| Stilstaande beelden per voertuig | Ongeveer 28 | Sommige voertuigen leverden meer dan 100 beelden op |
| Geregistreerde voertuigen | Ongeveer 50.200 | Eén camera, verspreid over circa 21 dagen aan activiteitsvensters |
| Gegenereerde beelden | Ongeveer 1,6 miljoen | Eén camera, dezelfde activiteitsvensters |
| Korte videoclips | 27.321 | MP4, meestal één tot twee seconden, 1.024 × 768 pixels, zonder audio |
| Opslagfouten | Meer dan 27.000 | Meldingen met “no space left on device” |
| Ingebouwde toepassingen | Ongeveer 20 | Flock-toepassingen voor onder meer bewegingsdetectie, beeldopname, classificatie, uploads en updates |
De aantallen laten zien hoeveel informatie één installatie in relatief korte activiteitsvensters kan produceren. Ze vormen geen schatting van het totale aantal voertuigen of beelden binnen het volledige Flock-netwerk.
Persoonsdetectie is geen gezichtsherkenning
De software op de onderzochte camera detecteerde mensen, voertuigen, kentekens en fietsen. Bij een test met de teruggevonden videoclips werden mensen in 11 van de 27.321 clips gedetecteerd. Alle elf gevallen betroffen mensen op motorfietsen. De naar beneden gerichte camera keek vooral naar verkeer op de weg, wat de waargenomen uitkomst mede verklaarde.
Dat is iets anders dan gezichtsherkenning. Voor actieve gezichtsherkenning op de onderzochte camera werd geen aanwijzing gevonden. Ook afbeeldingen van bijvoorbeeld bumperstickers, dealerframes en een Amerikaanse vlag op een motortas konden als kentekenachtige objecten worden behandeld. Zulke classificatie laat zien dat het systeem visuele patronen herkende; ze bewijst geen gezichtsherkenning.
Wat zegt dit over de beveiliging van Flock Safety?
De kern is niet simpelweg “de cloud is gehackt”. De fysieke toegang tot één camera maakte het mogelijk om lokale opslag te kopiëren en een sleutel aan te treffen die opgeslagen media kon ontsluiten. Tegelijk zegt Flock Safety dat zijn centrale cloudplatform niet is gecompromitteerd. Beide beweringen kunnen naast elkaar bestaan omdat ze over verschillende systeemgrenzen gaan.
Eerder, op 19 juni 2025, publiceerde Jon “GainSec” Gaines onderzoek naar root-shelltoegang tot een Flock Safety Falcon Sparrow-lezer na fysieke toegang. Dat vormde eerdere context voor de beveiliging van lokale hardware. Het betrof niet dezelfde gebeurtenis als de teruggevonden opslag uit september 2026.
De praktische consequentie is scherp: een beveiligingsbelofte over de cloud zegt niet automatisch hoe goed lokale opslag op een fysiek toegankelijk apparaat is afgeschermd. In deze zaak kwamen juist de camera, haar opslag en de gegevens die zij tijdens haar activiteitsvensters had verzameld centraal te staan.