2026년 9월 24일, 보안 연구자 조슈아 마이클(Joshua Michael)은 ‘Flock Surveillance Map’ 웹사이트를 공개했다. 이 사이트는 기저의 지리 좌표를 직접 호출하여 미국 최대 규모의 번호판 자동 인식(ALPR) 시스템의 실태를 대중 앞에 낱낱이 드러냈다. 지난여름 언론 인터뷰에서 감시 기술 기업 Flock Safety는 공식 수치를 제시하며 미국 전역에서 “12만 대 이상의” 카메라를 운영하고 있다고 주장했다. 그러나 마이클이 암호화되지 않은 이 회사의 데이터베이스 인터페이스를 통해 내려받은 스냅샷에는 17만 대의 기본 카메라가 정리되어 있었다. 같은 스냅샷에는 13만 대가 넘는 부속 장비도 함께 포함되어 있었다. 두 수치를 합산하면 감시 노드는 약 30만 개에 달하며, 방대한 하드웨어 네트워크의 규모는 홍보 보도자료가 내세운 방어선을 단숨에 무너뜨렸다.
지도 위에 표시된 30만 대의 감시 장비
감시 장비의 위치는 통상 이러한 기업들의 핵심 기밀로 취급되어 왔다. 이전의 감시 대응 프로젝트에서는 DeFlock과 같은 오픈소스 커뮤니티가 일반 사용자의 수동 좌표 제보에 의존했다. 그러나 이러한 크라우드소싱 방식은 막대한 시간과 노력이 소모되었고, 넓은 사각지대를 남겨둘 수밖에 없었다. 마이클은 수작업 통계를 완전히 우회했다. 그는 기업 자체의 백엔드 기록을 직접 호출했다. 2025년 12월 보관된 Flock 데이터베이스 스냅샷을 기반으로 생성된 이 지도는 수작업 수집의 한계를 가볍게 뛰어넘었다.
이 30만 대의 장비는 완결된 추적 체계를 구성한다. 17만 대는 차량을 포착하는 메인 카메라이며, 나머지 13만 대의 보조 설비 역시 결정적인 역할을 담당한다. 여기에는 총성 등 소리 특성을 포착하는 2만 7천 대의 음향 감지 장비가 포함되어 있다. 또한 타사 네트워크 카메라를 Flock의 감시망에 직접 연동하는 대규모 게이트웨이 장비들도 포진해 있다. 지도는 장비 모델에 따라 색상을 구분해 표시한다. ‘Falcon’이라는 광학 카메라와 ‘Picard’라는 처리 장치가 명확히 구분된다. 웹사이트에는 공개 검색 테이블도 함께 제공되어 시스템 내부에 설정된 장비 고유 명칭을 확인할 수 있다. 엔지니어들이 입력한 이러한 내부 명칭에는 정확한 도로명 주소와 교차로 이름이 그대로 적혀 있는 경우가 많다.
이 좌표 데이터는 놀라울 정도로 촘촘한 감시 밀도를 폭로한다. 시카고 오헤어 국제공항 인근의 로즈몬트 공공안전국 주변에만 860대의 장비가 빽빽하게 집중되어 있다. 감시망의 손길은 교도소 담장 안쪽까지 깊숙이 뻗어 있다. 테네시주 채터누가의 실버데일 구치소 좌표에는 한 장비가 등록되어 있는데, 내부 명칭이 ‘C-F-23 FOXTROT MALE HOLDING 2/SHOWERS’로 지정되어 있어 샤워실 인근의 남성 수용 구역을 직접 겨냥하고 있다. 심지어 미 연방수사국(FBI) 본부도 감시망을 피하지 못했다. 데이터베이스에는 ‘FBI Pilot Camera’라는 시험용 카메라가 등록되어 있으며, 그 위도와 경도는 워싱턴 D.C.의 J. 에드거 후버 빌딩에 정확히 일치한다.
데이터의 진위를 확인하기 위해 미국 탐사보도 매체 《The Intercept》 기자들은 지도를 들고 현장 블라인드 검증에 나섰다. 애리조나주의 외진 좌표 여섯 곳을 무작위로 추출해 방문한 결과는 명백했다. 지도가 가리킨 정확한 위치마다 예외 없이 실제 카메라 장비가 작동 중이었다. 물리 세계에서의 현장 블라인드 테스트 결과는 단 한 치의 오차도 없었으며, 30만 개의 디지털 노드는 현실 속에서 고스란히 가동되고 있었다.
그림: 2026년 9월 23일 애리조나주 투손에서 촬영된 Flock 카메라 실물. 출처: The Intercept
무인증 인터페이스가 통째로 넘겨준 내부 장부
이토록 민감한 데이터를 확보하는 데 고난도의 침투 기술은 필요하지 않았다. Flock 스스로가 외부 인터넷을 향해 시스템의 정문을 활짝 열어두고 있었기 때문이다. 2025년 11월, 마이클은 Flock 서버가 로그인 인증이 전혀 필요 없는 액세스 토큰을 공개적으로 유출하고 있음을 발견했다. 이 토큰만 있으면 누구든 Flock이 사용하는 서드파티 지리정보 플랫폼 ArcGIS를 향해 전체 조회를 요청할 수 있었다. 인터페이스는 네트워크에 연결된 모든 장비의 정밀 좌표와 설정 속성을 일괄 반환했다.
심각한 접근 제어 결함을 마주한 마이클은 화이트해커의 책임 있는 공개 수칙을 준수했다. 그는 모든 테스트 과정이 비침해적이었으며, 인증 없이 열려 있던 공개 프론트엔드 인터페이스만을 호출했다고 밝혔다. 인증 체계를 우회하거나 백엔드의 원본 데이터를 수정·훼손하는 행위는 일절 없었다.
그는 2025년 11월 13일 첫 통보 전자우편을 발송해 자격 증명 유출 경로를 상세히 설명했다. 그러나 메일은 묵묵부답이었다. 다음 날 추가 메일을 보내고 며칠 뒤 세 번째 연락을 취하고 나서야 Flock 측은 마침내 답변을 보내왔다. 그것은 “제보에 감사드립니다. 내부적으로 분류 작업을 진행 중이며 조만간 다음 단계를 안내해 드리겠습니다”라는 형식적인 홍보성 답변이었다. 그 후 30만 개의 감시 노드를 쥔 이 회사는 다시 긴 침묵에 빠졌다.
공식 성명과 충돌하는 실제 유출 타임라인
취약점이 해결되지 않는 것을 지켜본 마이클은 증거 보전에 나섰다. 2025년 12월, 그는 유출된 인터페이스를 통해 전체 데이터 스냅샷을 내려받았다. 그리고 2026년 1월 기술 블로그 글을 게시했다. 글의 제목은 사태의 본질을 직설적으로 꼬집었다. “Flock Safety는 미국 감시 인프라의 비밀번호를 53회나 하드코딩했다.” 이 글이 대중에게 공개되자마자 막대한 관심이 쏟아졌고, 오랫동안 열려 있던 인터페이스는 그제야 패치되었다.
그림: 유타주 새러토가 스프링스에서 가동 중인 태양광 기반 Flock Safety 번호판 자동 인식 카메라. 출처: Getty Images
그러나 사태의 전개는 여기서 어긋나기 시작했다. Flock은 올해 1월 공식 블로그를 통해 자사는 해킹을 당한 적이 없으며 어떤 민감 정보도 유출된 바 없다고 대중에게 공언했다. 클라우드 플랫폼에서 데이터 유출은 전혀 발생하지 않았다고 강조한 것이다. 마이클은 이러한 견고한 공식 입장이 보안 엔지니어링 관점에서 두 가지 가능성만을 남긴다고 지적했다. 첫 번째는 로그를 통해 데이터가 유출된 사실을 알면서도 언론의 비판이 두려워 은폐했을 가능성이다. 이는 명백한 투명성의 실패다. 두 번째는 수십만 대의 장비 목록이 통째로 빠져나가는 동안 이를 전혀 인지하지 못할 만큼 경보 체계가 무력했다는 가능성이다. 이는 국가 안보 위협으로 이어지는 중대한 탐지 체계의 실패를 뜻한다.
고빈도로 작동하는 30만 대의 장비는 전국적인 감시망을 형성하고 있다. 이 네트워크는 누구의 운전 경로든 추적할 수 있는 역량을 지닌다. 마이클은 그 파급력을 명확히 규정했다. “이 카메라들은 모든 사람의 운전 경로를 추적하는 전국 단위의 감시망을 형성합니다. 적대국이 정보를 얻고자 할 때 이제 공작원을 파견해 미행할 필요가 없습니다. 그저 이 인터페이스를 열어 군인, 정보요원, 정치인들이 평소 어디로 이동하는지 지켜보기만 하면 충분합니다.” 미국시민자유연맹(ACLU) 역시 이전 보고서에서 Flock이 “시의회와 경찰 당국, 그리고 대중을 상대로 조직적으로 오도하거나 거짓말을 일삼는” 사업 모델을 유지하고 있다고 지적한 바 있다. 백일하에 드러난 지도 데이터에 대해 언론이 요청한 입장 표명에 대해 Flock은 답변을 피했다.
상표권 침해 경고로도 막지 못한 데이터의 공개
기저 좌표를 기록한 이 지도는 입법부에서도 즉각적인 반향을 일으켰다. 9월 23일 수요일, 미국 상원 범죄 및 대테러 소위원회는 Flock 관련 청문회를 개최하고 이 지도를 핵심 신문 증거로 채택했다. 압박을 느낀 회사는 곧바로 행동에 나섰다. 9월 24일 목요일, ‘AI 네이티브 소셜 엔지니어링 방어 플랫폼’을 표방하는 스타트업 Doppel이 Flock을 대리하여 마이클에게 공식 상표권 침해 통지서를 보냈다.
Doppel이 통지서에서 내세운 명분은 전형적이었다. 지도 웹사이트가 ‘FLOCK SAFETY’ 상표명을 무단으로 사용하여 “고객 혼선과 상업적 피해를 초래할 수 있다”는 이유로 사이트의 즉각적인 폐쇄를 요구한 것이다. 상표법을 방패 삼아 보안 사고를 은폐하려는 시도는 무색해졌다. 마이클은 사이트 공개 첫날부터 페이지 상단에 눈에 띄는 면책 팝업을 띄워 본 사이트가 “Flock과 아무런 관련이 없으며 어떠한 보증도 받지 않았다”고 명시해 두었기 때문이다. 법적 관점에서 혼선 유발 주장을 사전에 차단한 셈이다.
감시 기술 기업이 운영하는 실제 네트워크의 규모는 홍보 문구가 아니라 백엔드 데이터베이스에 보관된 원본 장부의 수치에 의해 결정된다. 이번 사건에서 외부 연구자들은 어떠한 백도어도 사용하지 않았다. 그들이 손에 넣은 것은 회사가 외부에 노출해 둔 공개 인터페이스의 데이터일 뿐이다. 포장된 규정 준수 진술이 실제 물리적 좌표를 통해 외부에서 곧바로 대조될 수 있을 때, 기업이 언론에 내세우는 숫자는 언제든 반증될 수 있는 검증 대상 가설로 전락한다.
참고 링크:
- The Intercept 보도
- 워싱턴 포스트 보도
- ACLU 보고서