2026年9月24日、セキュリティ研究者の Joshua Michael は「Flock Surveillance Map」ウェブサイトを公開した。同サイトは基盤となる地理座標を直接呼び出し、全米最大の自動ナンバープレート認識(ALPR)システムの全貌を白日の下に晒した。今年夏、メディアの取材に対して監視カメラ企業 Flock Safety は「全米で12万台以上のカメラを運用している」という数字を公表していた。だが Michael が同社の暗号化されていないデータベースインターフェースから取得したスナップショットには、17万台のメインカメラに加え、13万台を超える付随機器が記録されていた。これらを合わせると約30万台の監視ノードが存在することになり、広大なハードウェアネットワークの実態は、企業のPR広報が敷いた数字の防衛線を完全に突破していた。
地図上に可視化された30万台の監視ハードウェア
監視機器の設置場所は、この種の企業にとって常に最重要の機密情報とされてきた。従来の監視対抗プロジェクトでは、DeFlock などのオープンソースコミュニティが一般ユーザーによる手動の座標報告に依存していた。しかし、このクラウドソーシング方式は膨大な時間と労力を要し、広範囲な死角を残していた。Michael はそうした手作業の集計を迂回し、同社自身のバックエンド記録にアクセスした。2025年12月の Flock データベーススナップショットをもとに生成されたこのマップは、人手による情報収集の限界を一挙に飛び越えた。
この30万台のデバイスは、包括的な追跡システムを構成している。17万台が車両を直接撮影するメインカメラであり、残る13万台の付随設備も同様に重要な役割を担っている。これには銃声などの音響特徴を検知する2万7,000台の音声センサーや、サードパーティ製のネットワークカメラを Flock の監視網に直接接続するためのゲートウェイハードウェアが多数含まれる。マップ上ではデバイスの型番に応じて色分け表示が行われており、「Falcon」と呼ばれる光学カメラと「Picard」と呼ばれる処理ユニットが明確に識別できる。さらにサイトには公開検索テーブルが備わっており、システム内部で設定されたデバイス名が一覧化されている。エンジニアが入力したこれらの内部名称には、詳細な番地や交差点名がそのまま記載されているケースが珍しくない。
位置データが暴露した監視密度は極めて高い。シカゴ・オヘア国際空港のすぐ外側、ローズモント公共安全局の周辺だけでも、実に860台ものデバイスが過密に配置されている。監視網の触手は刑務所の内部にまで及んでいる。テネシー州チャタヌーガのシルバーデール拘置所の座標には、「C-F-23 FOXTROT MALE HOLDING 2/SHOWERS」と内部名が付けられたカメラが存在し、シャワー室付近の男性収容エリアに直接照準を合わせている。米連邦捜査局(FBI)本部も例外ではない。データベース内には「FBI Pilot Camera」と名付けられたテストカメラがあり、その緯度経度はワシントンD.C.の J・エドガー・フーヴァー・ビルディングと完全に一致する。
データの信憑性を検証するため、米報道機関『The Intercept』の記者はマップを手に現地で抜き打ちの検証を実施した。彼らはアリゾナ州の僻地にある6箇所の座標を無作為に抽出して訪問したが、結果に狂いはなかった。マップが示した通りの正確な位置に、すべての実物カメラが確認された。物理世界での現地ブラインドテストに一切のズレはなく、30万個のデジタルノードはすべて現実世界で稼働していた。
図:2026年9月23日にアリゾナ州ツーソンで撮影されたFlockカメラの実物。出典:The Intercept
認証不要のフロントエンドAPIが漏洩させた機密情報
これほど機密性の高いデータを取得するのに、高度なハッキング技術は必要なかった。Flock 自らがシステムの門戸をインターネット上に開放していたからだ。2025年11月、Michael は Flock のサーバーがアクセストークンを公開状態で漏洩させていることを発見した。このトークンはログイン認証を一切必要とせず、誰でもそれを利用して Flock が採用しているサードパーティ地理情報システム「ArcGIS」へ全量クエリを発行することができた。API は接続されている全デバイスの正確な緯度経度と構成属性を一括して返却していた。
重大なアクセス制御の脆弱性を前に、Michael はホワイトハッカーの開示規範に従って行動した。すべてのテスト行為は完全に非侵襲的であり、認証が不要な公開エンドポイントの呼び出しに限定されていた。認証メカニズムの迂回やバックエンドのデータ改ざん、有料となる操作の実行などは一切行われなかった。
彼は2025年11月13日に最初の通報メールを送信し、認証情報漏洩の具体的な経路を詳細に説明した。しかし返信はなかった。翌日、さらにその数日後と計3回の連絡を経て、Flock 側はようやく返答を返した。それは典型的な定型句だった。「ご報告ありがとうございます。社内でトリアージを行っており、次のステップについて追って連絡します」。だがその後、30万台の監視ノードを握る企業は再び沈黙へと戻った。
公式発表の否定声明と乖離する実際のタイムライン
脆弱性が放置されたままの状況を見て、Michael は次なる行動に出た。2025年12月、彼は流出していたインターフェースを用いて全データのスナップショットを保全した。そして2026年1月、技術ブログ記事を公開した。そのタイトルは事態を端的に要約していた。「Flock Safetyは米国の監視インフラのパスワードを53回ハードコードした」。この記事が公開されると瞬く間に大きな注目を集め、放置されていたエンドポイントはついに修正された。
図:ユタ州サラトガ・スプリングズで稼働する太陽光発電のFlock Safety自動ナンバープレート認識カメラ。出典:Getty Images
しかし、ここからの事態の展開は食い違いを見せる。Flock は今年1月に公式ブログを公開し、同社はこれまでハッキングされたことはなく、機密情報の漏洩も一切発生していないと表明した。クラウドプラットフォーム上でデータ侵害は一度も起きていないと強調したのだ。セキュリティエンジニアリングの観点から言えば、こうした頑なな公式発表には2つの可能性しか残されていないと Michael は指摘する。1つは、ログからデータが引き抜かれた事実を認識していながら、広報危機を恐れて隠蔽した可能性。これは意図的な透明性の破綻である。もう1つは、数十万台の機器リストが丸ごと持ち出されたことすら検知できないほどアラートシステムが機能していなかった可能性だ。これは国家安全保障に直結する重大な検知機能の失敗を意味する。
30万台の機器が高頻度で稼働し、全国的な監視網を形成している。このネットワークは、あらゆる市民の走行ルートを追跡できる能力を持つ。Michael はその本質をこう表現した。「これらのカメラは全米のドライバーの行き先を追跡する監視網を構築しています。敵対国が情報を得たい場合、わざわざ工作員を送り込んで尾行する必要はありません。このAPIを叩いて、軍人や連邦捜査官、政治家が普段どこへ向かっているかを観察するだけで十分なのです」。 米国市民自由連合(ACLU)も以前の調査報告書で、「市議会や警察署、一般市民に対して日常的に誤認を与え、虚偽の説明を重ねる」同社のビジネスモデルを厳しく告発していた。今回明るみに出た地図データについて、メディアからのコメント要請に対して Flock は回答を避けている。
商標侵害クレームでも覆い隠せない「生の台帳」
詳細な座標を記したこの地図は、直ちに立法府にも波紋を広げた。9月23日(水)、米上院の犯罪・テロ対策小委員会が Flock に関する公聴会を開き、この地図が主要な証拠として引用された。圧力を受けた企業側は翌日に動いた。9月24日(木)、「AIネイティブのソーシャルエンジニアリング防衛プラットフォーム」を自称するスタートアップ Doppel が Flock の代理として名乗りを上げ、Michael に対して正式な商標権侵害の申し立てを送付した。
Doppel が申し立てで掲げた理由は極めて典型的なものだった。地図サイトが「FLOCK SAFETY」の商標を無断で使用しており、「顧客の誤認や商業的損害を引き起こす恐れがある」として、サイトの即時取り下げを要求した。しかし、商標法を用いてセキュリティ事故を覆い隠そうとする試みは功を奏しなかった。Michael はサイト開設当初から、目立つ位置に免責ポップアップを配置し、「本サイトは Flock と提携しておらず、支持も受けていない」と明記していた。法的に誤認の主張を未然に封じ込めていたのだ。
監視テクノロジー企業が展開する真のネットワーク規模は、広報用の資料ではなく、バックエンドのデータベースから一括取得できる生データによって決まる。今回の出来事において、外部の研究者はバックドアを使ったわけではない。彼らが手にしたのは、同社がインターネットに向けて開放していた公開インターフェースのデータにすぎない。美しく包装されたコンプライアンスの言葉が、実際の物理座標によって照合可能になったとき、企業がメディアに向けて発信してきた数字は、いつでも反証されうる仮説へと成り下がるのだ。
参考リンク:
- The Intercept 報道
- ワシントン・ポスト 報道
- ACLU 報告書