Flock Safety affichait 120 000 caméras : sa base interne en recensait 300 000

Flock Safety affichait 120 000 caméras : sa base interne en recensait 300 000

CybersécuritéVie privéeSurveillance

Sources:The Intercept + 研究者公开数据

Le 24 septembre 2026, le chercheur en sécurité Joshua Michael a mis en ligne le site web Flock Surveillance Map. Cette interface cartographique interactive exploite directement les coordonnées géographiques brutes de l’entreprise, dévoilant au grand jour les rouages du plus grand système de lecture automatisée de plaques d’immatriculation (LAPI) des États-Unis. Interrogée par les médias l’été dernier, la société de surveillance Flock Safety avançait un chiffre officiel : elle affirmait exploiter « plus de 120 000 » caméras à travers le pays. Pourtant, en interrogeant une interface de base de données non chiffrée de l’entreprise, Michael a extrait un instantané exhaustif recensant 170 000 caméras principales et plus de 130 000 équipements auxiliaires. Au total, ce sont près de 300 000 nœuds de surveillance qui maillent le territoire, pulvérisant le plafond revendiqué par la communication de crise de l’entreprise.

300 000 équipements de surveillance répertoriés sur une carte

L’emplacement exact des dispositifs de surveillance a toujours constitué le secret industriel le mieux gardé de ces sociétés. Dans les initiatives citoyennes antérieures, des collectifs open source comme DeFlock s’appuyaient sur le signalement manuel des coordonnées par des bénévoles. Ce modèle participatif, lent et laborieux, laissait subsister d’immenses zones d’ombre. Michael s’est affranchi de tout recensement manuel en puisant directement dans les registres internes de Flock. Conçue à partir d’un instantané de la base de données de Flock daté de décembre 2025, la carte a balayé d’un coup les limites de la collecte collaborative.

Ces 300 000 équipements composent un système de traçage intégré. Parmi eux, 170 000 sont des caméras optiques chargées de capturer les plaques minéralogiques. Les 130 000 équipements complémentaires jouent un rôle tout aussi stratégique : on y dénombre 27 000 capteurs acoustiques conçus pour détecter les détonations et signatures sonores, ainsi que de nombreuses passerelles réseau permettant d’agréger des caméras tierces directement au réseau de surveillance de Flock. La carte applique un code couleur selon le modèle de matériel, distinguant nettement les caméras optiques « Falcon » des unités de traitement « Picard ». Le site intègre également une table de recherche publique répertoriant les désignations internes configurées par les ingénieurs. Or, ces identifiants techniques mentionnent fréquemment, en texte clair, des adresses postales précises, des numéros de rue et des carrefours.

Les données spatiales révèlent une densité de surveillance vertigineuse. Aux abords de l’aéroport international O’Hare de Chicago, autour du département de sécurité publique de Rosemont, 860 dispositifs s’agglutinent sur un périmètre restreint. Les tentacules du réseau pénètrent même l’enceinte des centres pénitentiaires : aux coordonnées du centre de détention de Silverdale à Chattanooga, dans le Tennessee, un équipement porte la mention interne « C-F-23 FOXTROT MALE HOLDING 2/SHOWERS », pointant directement vers la zone de détention masculine et les douches. Même le quartier général du FBI n’a pas échappé au maillage : un dispositif de test baptisé « FBI Pilot Camera » correspond rigoureusement à l’immeuble J. Edgar Hoover à Washington, D.C.

Afin de vérifier l’authenticité de ces données, les journalistes de The Intercept ont mené une série de vérifications aveugles sur le terrain. En se rendant en Arizona sur six points géographiques isolés choisis au hasard, ils ont découvert les caméras physiques de Flock à chaque emplacement indiqué, sans la moindre exception. La confrontation avec la réalité du terrain n’a révélé aucun décalage : les 300 000 entrées numériques correspondent bel et bien à des équipements en service actif.

Caméra Flock photographiée à Tucson en Arizona le 23 septembre 2026 Figure : Une caméra Flock photographiée à Tucson, en Arizona, le 23 septembre 2026. Source : The Intercept

Une interface sans authentification livre les clés du réseau

L’extraction de cette masse d’informations confidentielles n’a nécessité aucune technique d’intrusion avancée : c’est Flock elle-même qui avait laissé la porte d’entrée grande ouverte sur le web public. En novembre 2025, Michael a découvert que les serveurs de Flock exposaient publiquement un jeton d’accès sans exiger la moindre authentification préalable. Muni de ce jeton, quiconque pouvait soumettre des requêtes spatiales massives à ArcGIS, la plateforme géographique tierce exploitée par Flock. L’interface renvoyait alors les coordonnées géographiques exactes et l’ensemble des attributs de configuration de tous les matériels connectés.

Face à une telle faille de contrôle d’accès, Michael a scrupuleusement respecté les règles de divulgation responsable. Il a précisé que toutes ses opérations étaient strictement non intrusives, cantonnées aux points d’accès front-end ouverts et non authentifiés, sans contournement de sécurité, sans altération des données sous-jacentes et sans déclenchement d’opérations payantes.

Le 13 novembre 2025, il a envoyé un premier courriel d’alerte détaillant le chemin d’exposition de la clé d’accès. Ce message est resté lettre morte. De nouvelles relances envoyées le lendemain, puis quelques jours plus tard, n’ont débouché que sur une réponse convenue de relations publiques : « Merci pour votre signalement. Nous procédons à un tri interne et reviendrons rapidement vers vous pour les prochaines étapes ». Après cet accusé de réception formel, l’entreprise aux 300 000 nœuds de surveillance s’est murée dans un silence absolu.

Déclarations officielles contre chronologie réelle des faits

Constatant l’absence de correctif, Michael a pris les devants. En décembre 2025, il a téléchargé un instantané complet des coordonnées pour figer les preuves matérielles. Puis, en janvier 2026, il a publié un billet technique sans détour, intitulé : « Flock Safety a codé en dur les mots de passe de l’infrastructure de surveillance américaine à 53 reprises ». La publication a immédiatement déclenché une onde de choc médiatique, contraignant enfin l’entreprise à combler la brèche béante.

Caméra solaire de reconnaissance automatique de plaques d'immatriculation de Flock Safety Figure : À Saratoga Springs dans l’Utah, une caméra solaire de lecture de plaques d’immatriculation de Flock Safety en fonctionnement. Source : Getty Images

La communication officielle a ensuite pris une tournure contradictoire. En janvier, Flock a mis en ligne un communiqué affirmant qu’elle n’avait jamais été piratée, qu’aucune fuite de données n’avait eu lieu et que sa plateforme cloud n’avait subi aucune violation de données. Michael souligne que du point de vue de l’ingénierie de sécurité, une déclaration aussi catégorique ne laisse place qu’à deux hypothèses : soit Flock a constaté le téléchargement dans ses journaux d’accès mais a choisi d’étouffer l’affaire par peur du scandale — ce qui relève d’une dissimulation délibérée ; soit son infrastructure d’alerte était si défaillante que l’exfiltration d’une base de données de plusieurs centaines de milliers d’appareils est passée totalement inaperçue — ce qui constitue une faille de détection majeure aux répercussions directes sur la sécurité nationale.

Ces 300 000 équipements en activité continue tissent une toile nationale capable de reconstituer les déplacements de n’importe quel conducteur. Michael en a posé le diagnostic sans détour : « Ces caméras forment un réseau de surveillance national qui enregistre chaque trajet automobile. Des puissances étrangères hostiles n’ont même plus besoin d’envoyer des espions physiques : il leur suffit d’interroger cette interface pour observer où nos soldats, nos agents fédéraux et nos représentants politiques se rendent chaque jour. » L’Union américaine pour les libertés civiles (ACLU) avait d’ailleurs déjà épinglé un modèle d’entreprise consistant à « tromper systématiquement, voire mentir aux conseils municipaux, aux forces de police et aux citoyens ». Sollicitée par la presse à la suite de la publication de la carte, Flock s’est refusée à tout commentaire.

Les plaintes de marque ne masqueront pas les registres techniques

La cartographie des coordonnées a rapidement trouvé un écho dans les sphères législatives. Le mercredi 23 septembre, la sous-commission sénatoriale sur la criminalité et le contre-terrorisme a auditionné les responsables de Flock, citant la carte de Michael comme pièce à conviction centrale. Sous pression, l’entreprise a contre-attaqué dès le lendemain. Le jeudi 24 septembre, une startup baptisée Doppel, se présentant comme une « plateforme native d’IA contre l’ingénierie sociale », a adressé à Michael une mise en demeure formelle pour atteinte au droit des marques au nom de Flock.

L’argumentaire de Doppel reposait sur un levier juridique classique : le site utiliserait sans autorisation la marque « FLOCK SAFETY », ce qui « risquerait de semer la confusion chez les clients ou de causer un préjudice commercial », exigeant la fermeture immédiate du service. Cette manœuvre visant à masquer une défaillance de sécurité sous le droit des marques a fait chou blanc. Dès la mise en ligne du site, Michael avait intégré une bannière d’avertissement visible précisant que le projet n’était « ni affilié à Flock, ni soutenu par elle », coupant court à toute contestation d’ambiguïté sur le plan juridique.

L’envergure réelle d’une entreprise de technologies de surveillance ne se mesure pas à ses plaquettes commerciales, mais à l’inventaire brut archivé dans ses bases de données. Dans cette affaire, les chercheurs indépendants n’ont recouru à aucune porte dérobée : ils se sont contentés de relever ce que l’entreprise laissait à la vue de tous sur le réseau public. Dès lors qu’une déclaration de conformité édulcorée peut être directement confrontée aux coordonnées physiques du terrain, les chiffres vantés dans les médias ne sont plus que des affirmations en sursis de réfutation.

Références :

  • Enquête de The Intercept
  • Enquête du Washington Post
  • Rapport de l’ACLU