Tin tặc tháo dỡ camera Flock Safety
Một nhóm tin tặc đã tháo dỡ vật lý và dịch ngược một camera ven đường do Flock Safety sản xuất, công ty đứng sau một trong những mạng lưới đọc biển số xe tự động (ALPR) lớn nhất đang hoạt động trên khắp các tuyến đường nước Mỹ. Theo các báo cáo, nhóm tin tặc đã khôi phục được một khóa mã hóa từ thiết bị cùng với dữ liệu nội bộ cho thấy chính xác cách những camera này ghi lại phương tiện, phát hiện người và xử lý đoạn phim mà chúng thu thập. Phát hiện này đáng chú ý vì Flock Safety đã tuyên bố công khai rằng camera của họ chưa từng bị tấn công. Sự việc này, bất kể quy mô ra sao, trực tiếp thách thức tuyên bố đó và mở ra một cánh cửa hiếm hoi nhìn vào hệ thống giám sát mà hầu hết tài xế gặp phải hàng ngày mà không bao giờ thấy được cách nó thực sự vận hành.
Camera Flock được gắn dọc các đường phố và xa lộ tại hàng nghìn cộng đồng, âm thầm chụp ảnh biển số xe và, như dữ liệu được khôi phục cho thấy, còn phát hiện cả người trong khung hình chứ không chỉ phương tiện. Chi tiết đó quan trọng. Flock từ lâu đã tiếp thị công nghệ của mình như một công cụ đọc biển số cho cơ quan thực thi pháp luật, nhưng dữ liệu lấy được từ thiết bị bị tấn công cho thấy khả năng của hệ thống còn vươn xa hơn đến việc nhận diện và ghi nhật ký cá nhân, chứ không chỉ xe cộ.
Mạng lưới camera Flock thực sự hoạt động như thế nào
Để hiểu vì sao điều này quan trọng, cần hiểu camera Flock được thiết kế để làm gì. Mỗi thiết bị ghi lại hình ảnh phương tiện đi qua, đọc biển số xe và đưa thông tin đó vào một cơ sở dữ liệu có thể tìm kiếm mà các cơ quan thực thi pháp luật có thể truy vấn. Vì các camera được kết nối mạng, một tìm kiếm duy nhất về mặt lý thuyết có thể lần theo hành trình của một phương tiện qua nhiều khu vực tài phán theo thời gian, tạo ra lịch sử di chuyển mà không cần lệnh khám xét gắn với bất kỳ cuộc điều tra cụ thể nào.
Nỗ lực dịch ngược của nhóm tin tặc quan trọng vì nó phơi bày phần lõi kỹ thuật của quá trình đó. Việc khôi phục khóa mã hóa bảo vệ dữ liệu trên thiết bị cho thấy bảo mật bảo vệ đoạn phim này không vững chắc như công ty đã tuyên bố. Khi lớp mã hóa được cho là để bảo vệ dữ liệu giám sát nhạy cảm có thể bị các nhà nghiên cứu bên ngoài bẻ gãy chỉ bằng cách tháo một thiết bị khỏi cột, điều đó đặt ra câu hỏi chính đáng về mức độ bảo vệ thực sự của toàn bộ mạng lưới, cùng hàng triệu bản ghi mà nó tạo ra, trước truy cập trái phép.
Nó cũng đặt ra một câu hỏi lớn hơn đã theo đuổi công nghệ đọc biển số xe trong nhiều năm: ai khác có thể truy cập dữ liệu này, và dưới sự giám sát nào? Hạ tầng giám sát hàng loạt được xây dựng cho thực thi pháp luật không tồn tại trong chân không. Một khi mạng lưới được xây dựng và chứng minh là dễ bị can thiệp, cuộc thảo luận chuyển từ những lo ngại riêng tư mang tính lý thuyết sang những thất bại bảo mật cụ thể mà công dân không có cách nào phát hiện hay từ chối tham gia.
Điều này có ý nghĩa gì với bạn
Hầu hết mọi người không chọn tương tác với camera Flock. Họ chỉ lái xe ngang qua, thường không hề biết nó đã ghi lại biển số, vị trí của họ, và giờ đây dường như cả hình ảnh của họ với tư cách một con người. Bản chất thụ động, không thể tránh khỏi đó của giám sát ALPR chính là điều khiến tiết lộ này trở nên quan trọng. Khác với việc đăng ký một ứng dụng hay chấp nhận biểu ngữ cookie, ở đây không có cơ chế đồng thuận nào. Hạ tầng tồn tại trên các tuyến đường công cộng và ghi lại bất kỳ ai đi qua.
Tiết lộ rằng một camera duy nhất có thể bị tháo dỡ vật lý và mã hóa của nó bị phá vỡ nên thúc đẩy một cái nhìn rộng hơn về cách các nhà cung cấp giám sát bảo vệ dữ liệu họ thu thập, chứ không chỉ cách họ tiếp thị lợi ích chống tội phạm. Đây là một mô thức tương đồng với những câu chuyện khác về cách các công cụ giám sát có liên hệ với nhà nước hoặc gần nhà nước có thể bị quay ngược lại chống lại người dân bình thường khi bảo mật bị coi là thứ yếu so với tính năng. Các báo cáo về các chiến dịch phần mềm gián điệp dựa trên Telegram của Iran nhắm vào nhà báo và người bất đồng chính kiến cho thấy một động lực tương tự: những công cụ được xây dựng để theo dõi có thể trở thành phương tiện xâm nhập rộng hơn một khi lớp bảo vệ của chúng thất bại hoặc bị làm suy yếu có chủ đích.
Với người lái xe thông thường, không có cách đơn giản nào để tránh hoàn toàn camera ALPR vì chúng được gắn vào hạ tầng công cộng tại nhiều cộng đồng. Nhưng nhận thức vẫn hữu ích. Biết rằng kiểu giám sát này tồn tại, cách nó được cho là hoạt động, và cách nó có thể thất bại sẽ cho cư dân cơ sở để đặt những câu hỏi khó hơn với quan chức địa phương và cơ quan thực thi pháp luật về chính sách lưu trữ dữ liệu, kiểm soát truy cập, và liệu mã hóa cùng các đợt kiểm toán bảo mật có thực sự được thực thi hay chỉ được quảng cáo mà thôi.
Những điểm chính cần ghi nhớ
Sự việc này là lời nhắc rằng các hệ thống giám sát hàng loạt chỉ đáng tin cậy bằng chính kỹ thuật bảo mật đứng sau chúng. Lời đảm bảo công khai của một công ty rằng thiết bị của họ chưa từng bị xâm phạm chẳng còn nhiều ý nghĩa một khi các nhà nghiên cứu độc lập chứng minh điều ngược lại. Độc giả quan tâm đến mạng lưới ALPR trong khu vực của mình có thể tìm hiểu xem sở cảnh sát địa phương có chính sách công khai về việc lưu trữ và chia sẻ dữ liệu camera Flock Safety hay không, vì nhiều khu vực tài phán công bố thông tin này khi được yêu cầu. Cũng đáng để cập nhật thông tin về các cuộc điều tra đang diễn ra liên quan đến quyền riêng tư và tự do dân sự đối với máy đọc biển số xe tự động, khi hoạt động giám sát và các thách thức pháp lý tiếp tục phát triển. Cuối cùng, những câu chuyện như thế này nhấn mạnh vì sao nghiên cứu bảo mật độc lập lại quan trọng: đó thường là cách duy nhất để công chúng biết được công nghệ giám sát thực sự hành xử ra sao một khi được triển khai ở quy mô lớn.




