Contexte et portée du réseau Flock
Flock Safety, startup d'Atlanta, revendique plus de 120 000 caméras déployées aux États-Unis. Le Flock Surveillance Map publié par le chercheur en cybersécurité Joshua Michael indique toutefois plus de 170 000 caméras et environ 130 000 appareils complémentaires, portant le total à près de 300 000 dispositifs. Parmi ces appareils, 27 000 détecteurs acoustiques et des unités de traitement nommées « Picard » sont répertoriés, montrant une architecture hybride qui combine vision, audio et intégration de caméras tierces. La carte révèle des concentrations notables, par exemple 860 dispositifs à proximité de l’aéroport O’Hare et de multiples caméras installées dans des centres de détention.
Méthodologie de la cartographie et faille d’accès
Michael a exploité une fuite d'un jeton d'accès non authentifié publié par les serveurs de Flock. Ce jeton permettait d’interroger ArcGIS, la plateforme SIG tierce utilisée par Flock pour stocker les coordonnées géographiques de chaque appareil. En décembre 2025, Michael a capturé un instantané des réponses ArcGIS, obtenant ainsi les latitudes et longitudes de chaque dispositif sans passer par une authentification ou déclencher d’opérations facturées. Il a précisé que les tests étaient « strictement non intrusifs, limités à des points de terminaison ouverts », sans modification de données. Après trois relances auprès de Flock, l’entreprise a reconnu la réception du signalement mais n’a fourni aucune mise à jour publique avant que Michael ne publie son analyse en janvier 2026, moment où la vulnérabilité semble avoir été corrigée.
Analyse des risques et implications
La divulgation du jeu de données expose la topologie complète d’un réseau de surveillance privé, facilitant la planification d'attaques physiques ou de contournement de la surveillance. Un acteur hostile pourrait, en reproduisant la même requête, identifier les points faibles (ex. zones à forte densité de caméras) ou cibler les appareils de détection acoustique pour des écoutes ciblées. La dépendance à un service SIG public accentue le risque : toute fuite de jeton d'accès donne un aperçu en temps réel du dispositif de suivi. La réponse de Flock, qui a d’abord nié toute violation avant d'admettre une correction, soulève des questions de transparence et de gouvernance de la sécurité des données. Les organisations qui utilisent des services tiers pour la géolocalisation doivent mettre en place des contrôles d'accès stricts, surveiller les journaux d'utilisation d'API et envisager le chiffrement des métadonnées de localisation afin de limiter la surface d'exposition.