هکرها وارد دوربین گله شدند
آدرس مقاله: https://www.wired.com/story/hackers-flock-camera-data-shows-how-system-works/ آدرس نظرات: https://news.ycombinator.com/item?id=49726586 امتیاز: 310 # نظرات: 150
این رخنه، نگاهی بیسابقه به درون سیستمی ارائه میکند که Flock آن را به عنوان محافظت شده توسط رمزگذاری روی دستگاه توصیف کرده است. هکرها توانستند فضای ذخیرهسازی دوربین را کپی کرده و یک کلید رمزگذاری ذخیره شده در دستگاه را بازیابی کنند که ویدیوهای هزاران دستگاه شناسایی را باز میکرد. هکرها مطالب را با 404 Media و سازمان غیرانتفاعی Distributed Denial of Secrets به اشتراک گذاشتند که داده ها را با WIRED به اشتراک گذاشتند.
404 Media و WIRED سپس آن فایل ها را به عنوان بخشی از یک تحقیق مشترک تجزیه و تحلیل کردند. در حالی که بسیاری از حساسترین فضای ذخیرهسازی پلاکخوان خودکار رمزگذاری شده و غیرقابل دسترسی باقی مانده است، تجزیه و تحلیل مشترک دادههای بازیابی شده نشان میدهد که نرمافزاری که روی دستگاه اجرا میشود بهصراحت افراد و همچنین وسایل نقلیه، پلاکها و دوچرخهها را شناسایی میکند. این دوربین میتواند دهها تصویر از یک وسیله نقلیه در حال عبور تولید کند و با توجه به چندین هفته گزارشهای بازیابی شده، بیش از یک میلیون تصویر ایجاد کند.
نرمافزار بینایی رایانهای آن همچنین گاهی اوقات برچسبهای سپر و سایر گرافیکها، از جمله، در یک مورد، وصله پرچم آمریکا روی کیف زین موتورسوار را جدا میکند. عمل برداشتن دوربین و ریختن نرم افزار آن نشان می دهد که برخی افراد تنها به تخریب یا حذف دوربین ها بسنده نمی کنند. در سراسر کشور، چندین نفر به اتهام دستکاری یا خرابکاری در دوربین های Flock دستگیر شده اند.
در پاسخ، برخی از شهرها اعلام کرده اند که استفاده از دوربین های Flock را به طور کلی متوقف می کنند، و در یک مورد، یک اداره پلیس حتی برای طعمه کردن خرابکاران احتمالی یک قاب دوربین جعلی Flock با چاپ سه بعدی ساخته است. "چرا وقتی می توانیم آنها را مهندسی معکوس کنیم و اسرار کسانی را که از ما جاسوسی می کنند پیدا کنیم، آنها را نابود کنیم؟" یکی از هکرها، از گروهی که خود را stegan0gram می نامند، در مصاحبه ای گفت.
ما سخت افزار را در میدان آزاد کردیم، آنها را خلع سلاح کردیم و مهندسی معکوس دوربین ها و تجهیزات خورشیدی مرتبط را ادامه دادیم.» دوربین های Flock از وسایل نقلیه عبوری عکس می گیرند و تصاویر و سایر داده ها را به سرورهای شرکت ارسال می کنند. در آنجا، سیستم Flock احتمالا پلاک خودرو را می خواند و می تواند ویژگی هایی مانند رنگ، ساخت و مدل خودرو را شناسایی کند. Flock سپس این سوابق دارای مهر زمانی را توسط هر آژانس محلی که مالک دوربین یا دسترسی به آن است قابل جستجو می کند.
اما در بسیاری از موارد، سیستم Flock به سایر ادارات پلیس از سراسر کشور نیز به عنوان بخشی از شبکه ملی این شرکت، این دوربینها را جستجو میکند. برای مثال، در آلفارتای جورجیا، WIRED دریافت که سوابق دوربینهای Flock شهر برای بیش از 2000 آژانس، از جمله ادارات پلیس، کالجها، فرودگاهها، و بهطور غیرقابل توضیح، دفتر بازرس کل اداره خدمات عمومی فدرال قابل دسترسی است. این شبکه ملی یک نقطه فروش برای Flock بوده اما همچنین منبع عمیقی برای بحث و جدل بوده است.
404 رسانه فاش کرد که پلیس های محلی به نمایندگی از اداره مهاجرت و گمرک، از جمله در مناطقی که همکاری با مقامات مهاجرت یا انتقال داده های پلاک خودرو به خارج از ایالت را ممنوع کرده بودند، در شبکه ملی جست و جو می کردند. 404 Media همچنین فاش کرد که یک پلیس در تگزاس دوربین های Flock را در سراسر کشور برای یافتن زنی که خود سقط جنین انجام داده بود جستجو کرد.
این داستانها، در میان سایر موارد، باعث ایجاد یک گفتگوی ملی در مورد اینکه آیا مردم دوربینهای Flock یا به طور کلی پلاکخوان خودکار را در جوامع خود میخواهند، ایجاد کرد. و در مورد stegan0gram، پاسخ به وضوح منفی است. هکرها گفتند که توانستند به سیستم اندروید روی دوربین دسترسی پیدا کنند و دو پارتیشن - اساسا بخش هایی از هارد دیسک آن را پیدا کردند.
هکرها گفتند که تعدادی از آنها رمزگذاری نشده بودند، از جمله یکی به نام "فروشنده" و دیگری به نام "رسانه". دومی حاوی یک کلید رمزگذاری بود که قفل بخش دیگری را باز می کرد، که حاوی بسیاری از رسانه ها بود - فیلم ها و عکس هایی که دوربین گرفته بود. در اوایل سال 2025، محقق امنیتی Jon "GainSec" Gaines یک پلاک خوان Flock را مهندسی معکوس کرد و نقص هایی را مستند کرد که می توان از آنها برای دسترسی به سطح ریشه استفاده کرد.
پس از اینکه گینز یافتههای خود را فاش کرد، شرکت این یافتهها را تأیید کرد اما شدت آنها را کماهمیت دانست و نوشت که نقصها نیاز به دسترسی فیزیکی به دستگاه دارد و حتی فردی که به دوربین دسترسی پیدا میکند «هنوز نمیتواند به فیلم دسترسی پیدا کند»، زیرا تصاویر تنها پس از انتقال به ابر برای مدت کوتاهی روی دستگاه باقی میمانند. 404 Media و WIRED محتویات دوربین را تجزیه و تحلیل کردند.
پردازنده دستگاه شبیه به آنهایی است که در گوشی های هوشمند میان رده استفاده می شود و حدود 20 برنامه ساخته شده توسط Flock را اجرا می کند که همه چیز از تشخیص حرکت و گرفتن عکس گرفته تا طبقه بندی اشیا، آپلود داده ها و دریافت به روز رسانی از راه دور را انجام می دهد. طبق کد، وقتی چیزی به سمت دید حرکت می کند، دوربین یک سری عکس سریع می گیرد. یک وسیله نقلیه معمولی در حال عبور حدود 28 تصویر ایجاد می کند، اگرچه برخی بیش از 100 تصویر تولید می کنند.
دوربین از نوردهی های مختلف برای گرفتن پلاک و صحنه وسیع تر استفاده می کند، سپس تصاویر را اسکن می کند، فریم های مفید را انتخاب و برش می دهد و آنها را همراه با داده های دیگر به Flock از طریق شبکه سلولی ارسال می کند. به نظر نمی رسد که خود دوربین پلاک را بخواند یا برند، مدل و رنگ خودرو را تشخیص دهد. به نظر می رسد که این اتفاق در سرورهای Flock رخ می دهد. طبق تجزیه و تحلیل ما، گزارش های دوربین حدود 21 روز فعالیت را در چندین دوره ثبت کردند. در طول این پنجرهها، دستگاه تقریبا از 50200 وسیله نقلیه عکس گرفت و حدود 1.6 میلیون تصویر ایجاد کرد.
در یک روز معمولی، حدود 3300 وسیله نقلیه با بیشینه 4454 وارد شد. این ارقام بسته به محل نصب دوربین و میزان ترافیک از جلوی آن به طور قابل توجهی متفاوت است. تقریبا مطمئنا دوربین خارج از آن دورهها کار میکرد، اما گزارشهای قدیمیتر بازنویسی شده بودند یا دیگر از دستگاه قابل بازیابی نبودند. نرم افزاری که روی دوربین اجرا می شود به صراحت افراد را شناسایی می کند، چیزی که معمولا در بحث های پیرامون دوربین های Flock نادیده گرفته می شود.
وقتی فردی را میبیند، جایی که در تصویر ظاهر میشود و میزان اطمینان او در تشخیص آن را ثبت میکند. WIRED برای آزمایش آنچه که نرمافزار واقعا میتواند ببیند، مدلها را از فایلهای دوربین استخراج کرد و آنها را در برابر تصاویر آزمایشی و فیلمهای بازیابی شده از دستگاه اجرا کرد. مدل ها به راحتی افراد را شناسایی کردند، از جمله عکس سلفی یک خبرنگار. سپس WIRED آنها را روی 27321 کلیپ ویدیویی کوتاه ذخیره شده روی دوربین اجرا کرد. این کلیپها فایلهای MP4 بودند که هر کدام یک تا دو ثانیه طول میکشیدند و بدون صدا با وضوح 1024 در 768 پیکسل ضبط شدند.
آنها جدا از انفجارهای سریع تصاویر ثابت با وضوح بالاتری بودند که دوربین هنگام عبور وسایل نقلیه نیز می گیرد. این مدل ها افراد را در 11 مورد از کلیپ ها شناسایی کردند که همه آنها موتور سیکلت بودند. این تعداد اندک احتمالا به دلیل موقعیت دوربین در بالای جاده است که به سمت ترافیک عبوری که در آن عابران پیاده ظاهر نمی شوند، نشانه رفته است. این آزمایشها همچنین نشان دادند که آشکارساز پلاک دوربین تا چه حد میتواند چیزی را که میدید تفسیر کند. در برخی موارد، برچسبهای سپر، قابهای نمایندگی، و دیگر گرافیکها را با پلاک خودرو اشتباه گرفته و آنها را بهگونهای برش میدهد که گویی پلاک هستند.
در یک ویدیو از یک موتور سیکلت در حال عبور، آشکارساز یک وصله پرچم آمریکا را بر روی کیسه زین سوار برید که گویی یک بشقاب است. Flock اصرار دارد که دوربین هایش تشخیص چهره را انجام نمی دهند. WIRED و 404 Media هیچ مدرکی دال بر قابلیتهای تشخیص چهره در نرمافزار دوربین به غیر از قابلیتهایی که بهطور پیشفرض در سیستم عامل اندروید گنجانده شدهاند، پیدا نکردند. به نظر نمیرسد که این قابلیتها فعال یا در حال استفاده فعال باشند. در ماه آگوست، WIRED کد frontend را برای نرم افزار پلیس Flock، که اکنون OS Investigate نامیده می شود و قبلا با نام Nightshift شناخته می شد، به دست آورد و بخش هایی از ابزار را بازسازی کرد.
آن نرمافزار نشان داد که چگونه Flock میتواند از سوابق تولید شده توسط دوربینهای خود، همراه با فایلهای پلیس و دادههای تجاری، برای شناسایی رانندگان، وسایل نقلیه سطحی که مکررا با هم سفر میکنند و جستجوی افراد بر اساس الگوهای حرکتی استفاده کند. داده ها نمایی از انتهای دیگر یک سیستم را ارائه می دهند. سخنگوی Flock در بیانیه ای گفت: "حذف غیرمجاز و دستکاری دوربین Flock غیرقانونی است." هنگامی که به طور خاص در مورد کلید رمزگذاری ذخیره شده در دوربین سؤال شد، این شرکت اضافه کرد: "Flock امنیت را جدی می گیرد و یک خط مشی عمومی افشای آسیب پذیری را برای امنیت حفظ می کند.
محققان ity آسیب پذیری های احتمالی را مستقیما به ما گزارش دهند. ما هیچ گزارشی از طریق آن فرآیند دریافت نکردیم و بر اساس اطلاعات محدود ارائه شده، جزئیات کافی برای ارزیابی ادعاهای مطرح شده نداریم. اگر افراد آسیبپذیریهای قانونی را شناسایی کردهاند، ما آنها را تشویق میکنیم که یافتههای فنی خود را از طریق فرآیند گزارشدهی آسیبپذیری ما ارائه کنند تا تیم امنیتی ما بتواند آنها را بررسی کرده و هر گونه اقدام مناسب را انجام دهد.» یکی از هکرها گفت: "تحقیق یک نگرانی قانونی است و ما سعی می کنیم از آن اجتناب کنیم.
من مطمئن هستم که اقدامات ما تا حدی توجه را به خود جلب کرده است، اما ما مراقب هستیم و سعی می کنیم خود را پایین نگه داریم. نوئل پیچاردو، افسر پلیس سابق Pawtucket در رود آیلند، که پس از به چالش کشیدن استفاده از دوربینها توسط بخش خود به منتقد صریح Flock تبدیل شد، میگوید که ناامیدی فعالان را درک میکند اما نگران است که دستگاههای خرابکار در نهایت میتوانند پرونده را برای آنها تقویت کنند. پیچاردو میگوید: «من فکر میکنم که این نوع هوشیاری فقط پلیس و دولت را به طور کلی در این باور که این ابزار ضروری است متبلور میکند.
هر چه دولت به نادیده گرفتن ناله های رای دهندگان خود که مخالف این نوع نظارت هستند ادامه دهد، این اتفاق بیشتر خواهد افتاد.» گزارش های دوربین همچنین نشان می دهد که دوربین با ذخیره سازی مشکل دارد. گزارشهای آن بیش از 27000 خطای «عدم فضای باقیمانده در دستگاه» را هنگام تلاش برای ذخیره تصاویر با وضوح کامل، همراه با دهها هزار خطا، خرابی و راهاندازی مجدد مرتبط ثبت کردند.
در همان زمان، تقریبا هر دو دقیقه یک بار، کد بررسی میکرد که دوربین هنوز کار میکند و پیام «پسر خوب کیست؟!» را ثبت میکرد. بیش از 12000 مورد از این پیام ها در گزارش های بازیابی شده ظاهر می شوند. هنگامی که دوربین دوباره راه اندازی شد، سرویس دیگری پیام نهایی را در گزارش ها گذاشت: "یک راه اندازی مجدد درخواست شد! ¡Adiós, Amigos!"
متن اصلی (انگلیسی)
Hackers Got Inside a Flock Camera
Article URL: https://www.wired.com/story/hackers-flock-camera-data-shows-how-system-works/ Comments URL: https://news.ycombinator.com/item?id=49726586 Points: 310 # Comments: 150