Reddit

Flock seeks to have security researchers’ map of Flock cameras taken down — Unauthenticated flaw exposed 335,701 camera locations nationwide

Flock, 보안 연구자가 공개한 카메라 지도에 삭제 요구 — 인증 없이 전국 335,701대 위치 노출

연구자 Joshua Michael은 Flock 웹사이트의 인증 없는 접근 취약점을 이용해 카메라 위치 데이터베이스를 확보하고 335,701대의 위치를 지도에 공개했습니다. Flock은 보안 침해를 부인하면서 상표권 침해를 이유로 지도 삭제를 요구했으며, 이번 사건은 감시 데이터의 보안과 기업의 공개 책임을 둘러싼 논란으로 이어졌습니다.

AI 요약

보안 연구자 Joshua Michael은 로그인하지 않아도 Flock 웹사이트에서 접근 토큰을 얻는 취약점을 발견했습니다. 그는 Flock이 사용하는 지리정보 서비스 ArcGIS를 조회해 카메라 위치 데이터베이스를 확보한 뒤, ‘Flock Surveillance Map’이라는 웹사이트에 전국 335,701대의 위치를 표시했습니다. Flock은 이 지도를 내리기 위해 상표권 침해를 주장했습니다.

취약점 제보와 데이터 확보

The Intercept 보도에 따르면 Michael은 2025년 11월 취약점을 이용해 ArcGIS에서 Flock 장비 정보를 조회했습니다. 그는 11월 13일 회사에 제보하면서 테스트는 인증되지 않은 공개 엔드포인트에 한정했고, 인증 우회나 데이터 변경, 요금이 발생하는 ArcGIS·Google 작업은 하지 않았다고 설명했습니다. Flock은 제보를 확인하고 내부 검토 후 연락하겠다고 답했지만, Michael은 이후에도 회신을 받지 못했다고 밝혔습니다.

Flock은 Michael이 조사 결과를 공개한 뒤인 올해 1월 취약점을 수정한 것으로 보입니다. 하지만 그 전에 이미 장비 위치 데이터가 복사됐고, 이 자료로 지도가 만들어졌습니다. 지도에는 2025년 12월 기준으로 갱신된 것으로 추정되는 위치 335,701곳이 올라와 있습니다.

침해 부인과 감시 위험

Flock은 자사 시스템이 해킹당한 적이 없고 정보 유출도 없었다고 밝혔습니다. 회사는 Flock Safety 클라우드 플랫폼에서 데이터 침해가 발생한 적이 없다고 설명했습니다. Michael은 데이터베이스를 가져온 뒤 회사가 그런 발표를 했다고 반박했습니다. 그는 회사가 유출 사실을 알면서 공개하지 않았거나, 데이터 반출을 알아채지 못했을 가능성이 있다고 지적했습니다. 전자라면 투명성 문제이고, 후자라면 탐지 능력에 관한 문제라고 말했습니다.

이 사건은 Flock 제품의 보안과 개인정보 보호를 둘러싼 기존 우려와도 맞물립니다. 최근에는 카메라 기기에 암호화 키가 저장돼 있어 27,000개가 넘는 영상 클립을 추출한 사례가 있었습니다. 21일 동안 160만 장 이상의 이미지를 촬영한 사실도 확인됐습니다. 경찰관이 시스템을 이용해 연인을 감시한 사례가 있었고, 차량 리뷰어가 잘못 입력된 경찰 보고서 때문에 주차장에서 제지당해 한 시간 동안 붙잡힌 일도 있었습니다.

Michael은 카메라망이 광범위하게 설치된 데다 취약점까지 드러나 군인과 방위산업 종사자의 이동 경로 추적에 악용될 수 있다고 우려했습니다. 그는 Eglin 공군기지, CIA 본부, FBI 본부, 앤드루스 합동기지, 펜타곤을 포함한 민감 시설 22곳을 거론했습니다. 해당 시설 반경 20마일 안에 사는 사람이 Flock 카메라를 지나 촬영될 확률은 57.22~93.94%라고 제시했습니다.

상표권을 내세운 삭제 요구

Flock은 보도가 나가기 전 The Intercept의 질의에 답하지 않았습니다. 이후 사이버보안 업체 Doppel은 Flock을 대신해 Michael에게 연락했습니다. 웹사이트에서 ‘FLOCK SAFETY’ 상표를 허가 없이 사용해 고객을 혼동시킬 수 있다며 사이트를 내리라고 요구했습니다. 웹사이트에는 Flock과 관계없는 독립적인 연구 프로젝트라는 안내 문구가 표시됩니다.

Reddit 반응

  • @u/Sojum — 지난 10년 동안 기업의 실패로 미국 소비자가 민감한 데이터를 얼마나 많이 유출당했습니까? Flock은 꺼지라고 하세요.
    • @u/AdPuzzleheaded1495 — 제 신용 상태가 좋지 않은 덕분에 누군가 제 신원을 악용하지 않은 것 같습니다.
    • @u/datahoarderprime — 지급불능을 통한 보안입니다.
  • @u/pheonix080 — 대중이 공공장소에서 사생활을 기대할 수 없다면, 민간 기업은 왜 사생활을 기대해야 합니까? 아, 맞네요. 로비 자금 때문이군요.
  • @u/NetAnon579 — 위선의 정점입니다.
    • @u/Several-Eggplant4460 — Flock이 잘못한 게 없다면 숨길 것도 없겠네요. 그렇죠?
  • @u/Brox42 — 수정헌법 제4조를 위반하지 않는다는 주장이 공공 도로에만 카메라를 설치한다는 것 아니었습니까? 공공 도로에 있다면 위치도 공개된 셈이니, 지도를 만드는 일이 왜 문제가 됩니까?
    • @u/Interesting-Emu6761 — 이 지도에는 건물 내부에 있는 장비도 포함됩니다. 제작자는 취약점을 발견하고 여러 차례 제보한 뒤 지도를 만들었습니다. Flock이 유출이나 침해가 전혀 없었다고 주장했지만, 그는 데이터베이스를 반출했기에 그 주장이 사실이 아님을 알고 있었습니다.
  • @u/jhaluska — 문제는 카메라 전체를 표시한 지도보다 데이터를 얻은 방식에 더 가깝습니다. OpenStreetMap에도 덜 완전한 카메라 지도가 있습니다.
  • @u/marketrent — 이 글에서 인용한 대목입니다. 기기에 암호화 키를 저장해 27,000개가 넘는 영상 클립을 추출했고, 21일 동안 160만 장 이상의 사진을 촬영한 사실이 드러났습니다. 경찰관이 시스템으로 연인을 감시한 사례도 있었고, 차량 리뷰어가 잘못 입력된 경찰 보고서 때문에 주차장에서 제지당해 한 시간 동안 붙잡힌 일도 있었습니다. Michael은 22개 민감 시설 주변의 카메라망이 군인과 방위산업 종사자의 이동 경로를 추적하는 데 쓰일 수 있다고 우려했습니다.
  • @u/RedBadger8 — 시점이 중요합니다. 기사에 따르면 인증 없는 접근은 1월에 막혔지만, 카메라 위치 데이터는 이미 복사된 뒤였습니다. 상표권을 내세워 지도 하나를 내릴 수는 있어도 데이터베이스를 되돌릴 수는 없습니다. Flock은 앞으로 이런 데이터에 대한 접근을 어떻게 탐지하고 공개할지 설명해야 합니다.
  • @u/CheeseSandwich — 여기에는 우려할 점이 많지만, 사이트가 상표권을 침해했다는 Flock의 주장은 상당히 약하다고 봅니다. 법원은 수십 년 전에 이 문제를 판단했고, Flock에는 근거가 없습니다.
  • @u/timelessblur — 카메라가 공개적으로 보이는 곳에 설치됐다는 점은 이해합니다. 집 앞 초인종이나 주택 카메라처럼 밖을 촬영하는 장비는 이미 흔합니다. 제가 우려하는 점은 Flock이 영상과 데이터를 제한이나 실효성 있는 감사 기록 없이 거대한 검색 가능 데이터베이스에 넣어 사용한다는 겁니다.

원문: Tom’s Hardware / 번역·요약: Trawling