Hackers que obtiveram acesso físico a uma câmera da Flock, empresa cujos sistemas de leitura automática de placas (ALPR) se espalham pelos Estados Unidos, conseguiram fazer engenharia reversa de seu software. A análise, repercutida pelo especialista em segurança Bruce Schneier, expôs uma realidade muito mais complexa do que a simples leitura de placas de veículos.
A descoberta revela uma tensão clássica no mundo da tecnologia de segurança: a expansão silenciosa das capacidades de vigilância. O que é vendido como uma ferramenta para identificar veículos acaba se tornando um sistema de monitoramento muito mais amplo, cujos limites e práticas de segurança são, na melhor das hipóteses, opacos.
Muito além das placas
A investigação do software mostrou que o sistema da Flock é explicitamente programado para detectar não apenas veículos e placas, mas também pessoas e bicicletas. Segundo os logs recuperados, uma única câmera foi capaz de gerar mais de um milhão de imagens em poucas semanas, frequentemente capturando dezenas de fotos de um único veículo que passava.
O software de visão computacional ia além, isolando e registrando detalhes como adesivos de para-choque e outros elementos gráficos — em um dos casos, o emblema da bandeira americana na bolsa de uma motocicleta. Essa granularidade transforma um dispositivo de segurança viária em uma potente ferramenta de perfilamento, capaz de inferir afiliações e hábitos de cidadãos a partir de detalhes que nada têm a ver com a identificação de um carro.
A chave embaixo do capacho
Mais alarmante que a extensão da coleta de dados foi a descoberta de uma falha primária de segurança. A chave de criptografia usada para proteger uma das partições de dados do dispositivo estava armazenada, sem qualquer proteção, em outra partição não criptografada. Nas palavras de Schneier, trata-se de "engenharia de segurança muito ruim".
Na prática, isso significa que qualquer pessoa com acesso físico à câmera poderia, com relativa facilidade, decifrar e acessar os dados sigilosos que ela armazena. Para um equipamento projetado para ser instalado em postes e espaços públicos, a vulnerabilidade é crítica. A falha mina a confiança na promessa de que os dados coletados, por mais invasivos que sejam, estão pelo menos seguros.
O caso da Flock serve como um microcosmo do dilema da vigilância moderna. A promessa de segurança e eficiência muitas vezes mascara uma coleta de dados indiscriminada e práticas de segurança frágeis. Para as comunidades que adotam essas tecnologias, a questão não é apenas se elas funcionam, mas o que exatamente fazem quando ninguém está olhando.
Com reportagem de Brazil Valley
Source · Schneier on Security





