Des hackers ont compromis physiquement une caméra Flock Safety, extrait la clé de chiffrement stockée sur l'appareil et partagé 1,6 million de photos de véhicules avec la presse.
En bref
- Des hackers ont physiquement décroché une caméra Flock Safety, copié son contenu intégral et partagé 1,6 million de photos de véhicules avec des médias.
- Le groupe stegan0gram a démontré que le chiffrement « sur l'appareil » vanté par Flock Safety est contournable : la clé de chiffrement était stockée sur le dispositif lui-même.
- L'incident révèle les failles structurelles des réseaux ALPR déployés par plus de 5 000 agences policières américaines et soulève des questions sur la sécurité physique des infrastructures de surveillance connectées.
Comment des hackers ont mis à nu le réseau de surveillance de Flock Safety
Le dimanche 21 septembre 2026, plusieurs médias américains — dont 404 Media, WIRED et le collectif Distributed Denial of Secrets — ont publié simultanément les résultats d'une opération menée par le groupe hacktiviste stegan0gram. Ces hackers ont physiquement décroché une caméra de surveillance routière Flock Safety au-dessus d'une route, en ont extrait une copie quasi-intégrale des données stockées, puis ont transmis le contenu à la presse et à des organisations de transparence. L'incident constitue l'une des premières démonstrations publiques de la vulnérabilité physique de ces dispositifs de surveillance de masse largement déployés aux États-Unis.
Flock Safety est une entreprise américaine spécialisée dans les systèmes de lecture automatique de plaques d'immatriculation (ALPR — Automated License Plate Recognition). Ses caméras sont utilisées par plus de 5 000 agences de police et services gouvernementaux à travers les États-Unis. Le principe est simple : les caméras photographient en continu les véhicules qui passent à leur portée, en extrayant automatiquement les plaques, les marques, les modèles, et depuis plusieurs années, des attributs plus fins comme les autocollants, les accessoires ou les vêtements des occupants visibles. Ces données sont centralisées et permettent aux forces de l'ordre de retracer les déplacements d'un véhicule — et donc de ses occupants — avec une précision saisissante.
Dans le cas analysé par stegan0gram, une seule caméra a photographié 50 200 véhicules en 21 jours, générant 1,6 million de photos. Au-delà des simples clichés de plaques, WIRED et 404 Media ont constaté que le système génère des dizaines d'images par véhicule, permettant de capturer des détails fins comme le patch drapeau américain sur le sac d'un motocycliste. Ce niveau de granularité dépasse largement ce qu'imaginent la plupart des usagers de la route.
Le point central de la démonstration technique est la mise en défaut du modèle de sécurité revendiqué par Flock Safety. L'entreprise a longtemps affirmé que ses caméras sont « protégées par un chiffrement sur l'appareil », laissant entendre que la compromission physique d'un dispositif ne permettrait pas d'accéder au contenu. stegan0gram a invalidé cette assertion : après avoir récupéré le stockage de la caméra, ils ont découvert que la clé de déchiffrement était elle-même stockée sur le dispositif. Autrement dit, quiconque accède physiquement à la caméra peut reconstituer l'intégralité des enregistrements. La sécurité du chiffrement est donc conditionnée à l'inviolabilité physique du boîtier — une hypothèse fragilisée par la capacité du groupe à décrocher le dispositif en bord de route sans déclenchement d'alarme.
La réponse de Flock Safety a été défensive. L'entreprise indique « prendre la sécurité très au sérieux » et disposer d'une politique publique de divulgation responsable des vulnérabilités. Elle précise ne pas avoir reçu de rapport via ce canal avant la publication médiatique, et affirme ne pas disposer de suffisamment d'informations pour évaluer les affirmations des hackers. Aucune mise à jour de sécurité d'urgence n'a été annoncée dans les heures suivant la publication.
L'affaire revêt une dimension politique et juridique particulièrement sensible. Les réseaux ALPR de Flock Safety ont fait l'objet de contestations récurrentes de la part d'associations de défense des libertés civiles, notamment l'ACLU, qui dénoncent leur utilisation comme infrastructure de surveillance de masse. Plusieurs États américains ont tenté, avec un succès limité, de réguler leur déploiement. La démonstration de stegan0gram arrive dans un contexte où des résistances communautaires au déploiement de ces caméras se sont intensifiées.
Du point de vue de la chaîne d'information, la décision de stegan0gram de partager les données avec Distributed Denial of Secrets — organisation spécialisée dans la publication de données d'intérêt public ayant fait l'objet d'une exfiltration — suit un protocole hacktiviste désormais établi. Le collectif a partagé les données avec WIRED, qui a pu les analyser et contextualiser leur contenu sans procéder à une publication brute exposant des citoyens innocents.
Pour les équipes de sécurité des infrastructures physiques connectées, cet incident rappelle que la sécurité des objets déployés dans l'espace public ne peut pas reposer sur l'hypothèse d'inviolabilité physique. Les dispositifs IoT et edge computing confrontés à un accès physique non contrôlé doivent intégrer des mécanismes résistants à cet accès : stockage des clés dans des enclaves matérielles certifiées (TPM, TrustZone), détection d'altération physique (tamper detection), révocation à distance des clés en cas d'alerte, et journalisation des accès aux médias de stockage.
Pourquoi cet incident marque un tournant pour la surveillance connectée
La faille exposée par stegan0gram n'est pas une CVE, un bug logiciel ou une injection SQL. C'est une faille architecturale dans le modèle de menace d'une infrastructure déployée à grande échelle dans l'espace public. Ce type de vulnérabilité est structurellement plus difficile à corriger qu'un patch logiciel : il nécessite soit de mettre à jour le matériel sur des milliers de sites, soit de repenser fondamentalement la gestion des clés cryptographiques pour l'ensemble du parc.
Les systèmes ALPR représentent un cas d'usage particulièrement sensible dans l'écosystème de la surveillance connectée, car ils agrègent des données de déplacement sur des millions de citoyens sans consentement explicite, transmettent ces données à des serveurs centraux, et peuvent être consultés par des milliers d'agents des forces de l'ordre. Une compromission même partielle de cette infrastructure crée un risque d'exposition massive de données de géolocalisation sensibles.
D'un point de vue réglementaire, l'incident soulève des questions qui dépassent le cadre américain. En Europe, le déploiement de systèmes ALPR à grande échelle par des acteurs privés se heurte à des contraintes RGPD significatives, notamment sur la durée de conservation des données et les finalités du traitement. La démonstration que ces systèmes peuvent être physiquement compromis sans déclenchement d'alarme renforce les arguments des autorités de protection des données qui plaident pour des audits de sécurité obligatoires avant tout déploiement à grande échelle.
Pour les collectivités et les entreprises qui s'appuient sur des infrastructures de surveillance physique — qu'il s'agisse de caméras de voirie, de bornes de contrôle d'accès ou de capteurs IoT déployés sur la voie publique — l'affaire Flock est un signal d'alarme. Elle illustre que le niveau de confiance accordé aux promesses de sécurité des fournisseurs doit être proportionnel à la sensibilité des données traitées et à l'exposition physique des dispositifs concernés.
Ce qu'il faut retenir
- Une caméra Flock Safety physiquement compromise a révélé que la clé de déchiffrement était stockée sur l'appareil, invalidant les garanties de chiffrement annoncées par le fournisseur.
- En 21 jours, un seul dispositif avait accumulé 1,6 million de photos de véhicules, illustrant l'ampleur des données collectées par ces réseaux de surveillance routière.
- Les déploiements d'infrastructures IoT en espace public doivent intégrer une résistance à l'accès physique non autorisé (enclaves matérielles, tamper detection, révocation de clés à distance) et ne pas supposer l'inviolabilité physique du boîtier.
Les caméras Flock Safety sont-elles déployées en Europe ?
Flock Safety opère principalement aux États-Unis. En Europe, les contraintes RGPD sur la surveillance de masse et la collecte de données de géolocalisation sans consentement rendent un déploiement comparable difficile. Des systèmes ALPR existent en Europe — notamment utilisés par les forces de l'ordre — mais leur cadre juridique, leurs conditions de stockage et leurs audits de sécurité sont soumis à des exigences plus strictes qu'aux États-Unis.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Microsoft Entra : passkeys par défaut, fin du SMS dès 2027
Depuis le 1er septembre 2026, Microsoft Entra ID impose les passkeys comme méthode d'authentification par défaut et retire progressivement l'authentification SMS/voix d'ici 2027.
Rapuncel : le malware qui désactive 145 antivirus et EDR
Rapuncel exploite un driver Windows signé par Microsoft (BYOVD) pour neutraliser 145 antivirus et EDR, tandis que Remus cible les credentials d'API IA en contournant les hooks EDR.
CVE-2026-58704 : zero-day modem Pixel lié à des spywares
Google confirme l'exploitation active de CVE-2026-58704, un zero-day dans le modem Pixel lié à des opérateurs de spyware, exploitable sans interaction utilisateur depuis une proximité radio.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire