En bref

  • Des hackers ont physiquement décroché une caméra Flock Safety, copié son contenu intégral et partagé 1,6 million de photos de véhicules avec des médias.
  • Le groupe stegan0gram a démontré que le chiffrement « sur l'appareil » vanté par Flock Safety est contournable : la clé de chiffrement était stockée sur le dispositif lui-même.
  • L'incident révèle les failles structurelles des réseaux ALPR déployés par plus de 5 000 agences policières américaines et soulève des questions sur la sécurité physique des infrastructures de surveillance connectées.

Comment des hackers ont mis à nu le réseau de surveillance de Flock Safety

Le dimanche 21 septembre 2026, plusieurs médias américains — dont 404 Media, WIRED et le collectif Distributed Denial of Secrets — ont publié simultanément les résultats d'une opération menée par le groupe hacktiviste stegan0gram. Ces hackers ont physiquement décroché une caméra de surveillance routière Flock Safety au-dessus d'une route, en ont extrait une copie quasi-intégrale des données stockées, puis ont transmis le contenu à la presse et à des organisations de transparence. L'incident constitue l'une des premières démonstrations publiques de la vulnérabilité physique de ces dispositifs de surveillance de masse largement déployés aux États-Unis.

Flock Safety est une entreprise américaine spécialisée dans les systèmes de lecture automatique de plaques d'immatriculation (ALPR — Automated License Plate Recognition). Ses caméras sont utilisées par plus de 5 000 agences de police et services gouvernementaux à travers les États-Unis. Le principe est simple : les caméras photographient en continu les véhicules qui passent à leur portée, en extrayant automatiquement les plaques, les marques, les modèles, et depuis plusieurs années, des attributs plus fins comme les autocollants, les accessoires ou les vêtements des occupants visibles. Ces données sont centralisées et permettent aux forces de l'ordre de retracer les déplacements d'un véhicule — et donc de ses occupants — avec une précision saisissante.

Dans le cas analysé par stegan0gram, une seule caméra a photographié 50 200 véhicules en 21 jours, générant 1,6 million de photos. Au-delà des simples clichés de plaques, WIRED et 404 Media ont constaté que le système génère des dizaines d'images par véhicule, permettant de capturer des détails fins comme le patch drapeau américain sur le sac d'un motocycliste. Ce niveau de granularité dépasse largement ce qu'imaginent la plupart des usagers de la route.

Le point central de la démonstration technique est la mise en défaut du modèle de sécurité revendiqué par Flock Safety. L'entreprise a longtemps affirmé que ses caméras sont « protégées par un chiffrement sur l'appareil », laissant entendre que la compromission physique d'un dispositif ne permettrait pas d'accéder au contenu. stegan0gram a invalidé cette assertion : après avoir récupéré le stockage de la caméra, ils ont découvert que la clé de déchiffrement était elle-même stockée sur le dispositif. Autrement dit, quiconque accède physiquement à la caméra peut reconstituer l'intégralité des enregistrements. La sécurité du chiffrement est donc conditionnée à l'inviolabilité physique du boîtier — une hypothèse fragilisée par la capacité du groupe à décrocher le dispositif en bord de route sans déclenchement d'alarme.

La réponse de Flock Safety a été défensive. L'entreprise indique « prendre la sécurité très au sérieux » et disposer d'une politique publique de divulgation responsable des vulnérabilités. Elle précise ne pas avoir reçu de rapport via ce canal avant la publication médiatique, et affirme ne pas disposer de suffisamment d'informations pour évaluer les affirmations des hackers. Aucune mise à jour de sécurité d'urgence n'a été annoncée dans les heures suivant la publication.

L'affaire revêt une dimension politique et juridique particulièrement sensible. Les réseaux ALPR de Flock Safety ont fait l'objet de contestations récurrentes de la part d'associations de défense des libertés civiles, notamment l'ACLU, qui dénoncent leur utilisation comme infrastructure de surveillance de masse. Plusieurs États américains ont tenté, avec un succès limité, de réguler leur déploiement. La démonstration de stegan0gram arrive dans un contexte où des résistances communautaires au déploiement de ces caméras se sont intensifiées.

Du point de vue de la chaîne d'information, la décision de stegan0gram de partager les données avec Distributed Denial of Secrets — organisation spécialisée dans la publication de données d'intérêt public ayant fait l'objet d'une exfiltration — suit un protocole hacktiviste désormais établi. Le collectif a partagé les données avec WIRED, qui a pu les analyser et contextualiser leur contenu sans procéder à une publication brute exposant des citoyens innocents.

Pour les équipes de sécurité des infrastructures physiques connectées, cet incident rappelle que la sécurité des objets déployés dans l'espace public ne peut pas reposer sur l'hypothèse d'inviolabilité physique. Les dispositifs IoT et edge computing confrontés à un accès physique non contrôlé doivent intégrer des mécanismes résistants à cet accès : stockage des clés dans des enclaves matérielles certifiées (TPM, TrustZone), détection d'altération physique (tamper detection), révocation à distance des clés en cas d'alerte, et journalisation des accès aux médias de stockage.

Pourquoi cet incident marque un tournant pour la surveillance connectée

La faille exposée par stegan0gram n'est pas une CVE, un bug logiciel ou une injection SQL. C'est une faille architecturale dans le modèle de menace d'une infrastructure déployée à grande échelle dans l'espace public. Ce type de vulnérabilité est structurellement plus difficile à corriger qu'un patch logiciel : il nécessite soit de mettre à jour le matériel sur des milliers de sites, soit de repenser fondamentalement la gestion des clés cryptographiques pour l'ensemble du parc.

Les systèmes ALPR représentent un cas d'usage particulièrement sensible dans l'écosystème de la surveillance connectée, car ils agrègent des données de déplacement sur des millions de citoyens sans consentement explicite, transmettent ces données à des serveurs centraux, et peuvent être consultés par des milliers d'agents des forces de l'ordre. Une compromission même partielle de cette infrastructure crée un risque d'exposition massive de données de géolocalisation sensibles.

D'un point de vue réglementaire, l'incident soulève des questions qui dépassent le cadre américain. En Europe, le déploiement de systèmes ALPR à grande échelle par des acteurs privés se heurte à des contraintes RGPD significatives, notamment sur la durée de conservation des données et les finalités du traitement. La démonstration que ces systèmes peuvent être physiquement compromis sans déclenchement d'alarme renforce les arguments des autorités de protection des données qui plaident pour des audits de sécurité obligatoires avant tout déploiement à grande échelle.

Pour les collectivités et les entreprises qui s'appuient sur des infrastructures de surveillance physique — qu'il s'agisse de caméras de voirie, de bornes de contrôle d'accès ou de capteurs IoT déployés sur la voie publique — l'affaire Flock est un signal d'alarme. Elle illustre que le niveau de confiance accordé aux promesses de sécurité des fournisseurs doit être proportionnel à la sensibilité des données traitées et à l'exposition physique des dispositifs concernés.

Ce qu'il faut retenir

  • Une caméra Flock Safety physiquement compromise a révélé que la clé de déchiffrement était stockée sur l'appareil, invalidant les garanties de chiffrement annoncées par le fournisseur.
  • En 21 jours, un seul dispositif avait accumulé 1,6 million de photos de véhicules, illustrant l'ampleur des données collectées par ces réseaux de surveillance routière.
  • Les déploiements d'infrastructures IoT en espace public doivent intégrer une résistance à l'accès physique non autorisé (enclaves matérielles, tamper detection, révocation de clés à distance) et ne pas supposer l'inviolabilité physique du boîtier.

Les caméras Flock Safety sont-elles déployées en Europe ?

Flock Safety opère principalement aux États-Unis. En Europe, les contraintes RGPD sur la surveillance de masse et la collecte de données de géolocalisation sans consentement rendent un déploiement comparable difficile. Des systèmes ALPR existent en Europe — notamment utilisés par les forces de l'ordre — mais leur cadre juridique, leurs conditions de stockage et leurs audits de sécurité sont soumis à des exigences plus strictes qu'aux États-Unis.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact