Un investigador de seguridad consiguió construir un mapa con 335.701 dispositivos asociados a Flock Safety, una de las redes de cámaras y lectores automáticos de patentes más extendidas de Estados Unidos.
La información fue obtenida después de descubrir que un sitio de Flock entregaba un token sin exigir autenticación, lo que permitía consultar una capa geoespacial de ArcGIS utilizada por la compañía.
La vulnerabilidad ya fue corregida. El mapa, sin embargo, sigue generando una discusión bastante más amplia sobre seguridad, privacidad y cuánto revela una infraestructura de vigilancia cuando sus datos de ubicación quedan expuestos.
¿Qué es Flock Safety?
Flock vende cámaras y lectores automáticos de matrículas a policías, municipios, comunidades y empresas.
Sus sistemas capturan información asociada a vehículos que pasan frente a los dispositivos y permiten realizar búsquedas posteriores.
La compañía presenta la plataforma como una herramienta para prevención e investigación de delitos.
Sus críticos advierten que una red suficientemente densa también puede reconstruir patrones de movimiento de personas y vehículos.
¿Cómo obtuvo el investigador las ubicaciones?
Según el relato publicado por el investigador Joshua Michael y recogido por Tom’s Hardware, una aplicación web de Flock entregaba un token que permitía consultar ArcGIS sin iniciar sesión.
Michael utilizó ese acceso para descargar información de dispositivos y notificó el problema a la empresa en noviembre de 2025.
La vulnerabilidad habría sido corregida en enero de 2026, pero para entonces el investigador ya había obtenido la base que posteriormente utilizó para crear Flock Surveillance Map.
El mapa incluye mucho más que lectores de patentes
El sitio contabiliza 335.701 dispositivos y clasifica cámaras LPR, cámaras PTZ, sensores de audio, remolques, infraestructura de drones y otros equipos.
No todos aparecen como activos. El mapa separa equipos activos, planificados y fuera de servicio.
La cifra tampoco debería interpretarse automáticamente como 335 mil cámaras grabando matrículas en este momento: incluye distintos tipos y estados de dispositivos.
Flock niega que su nube haya sufrido una filtración
Flock ha sostenido públicamente que su plataforma cloud no fue hackeada ni sufrió una filtración de datos.
El investigador cuestiona esa interpretación porque afirma haber podido extraer la base de ubicaciones utilizando un token expuesto desde infraestructura relacionada con la compañía.
Ambas afirmaciones pueden coexistir parcialmente dependiendo de cómo se defina “plataforma cloud” y “brecha”: el punto técnico reportado está asociado al acceso a datos mediante un servicio geoespacial de terceros.
La empresa busca retirar el sitio por uso de su marca
Después de la publicación del mapa, Flock envió una reclamación de marca solicitando que el sitio fuera retirado.
El argumento es que el uso del nombre Flock Safety podría generar confusión sobre quién opera el mapa.
El sitio incluye una advertencia indicando que no está afiliado a la empresa.
La disputa, por lo tanto, ya no gira únicamente en torno a la vulnerabilidad original, sino también sobre si el mapa puede seguir existiendo bajo esa denominación.
¿Por qué importa conocer la ubicación de estas cámaras?
Una base nacional de dispositivos de vigilancia puede ser útil para transparencia pública, pero también crea nuevos riesgos.
El investigador analizó cámaras alrededor de instalaciones sensibles como bases militares y edificios de agencias federales, argumentando que una red densa podría revelar patrones de desplazamiento.
Eso muestra una paradoja habitual en sistemas de vigilancia: una infraestructura diseñada para observar puede convertirse también en un objetivo valioso cuando su propia arquitectura queda expuesta.
Te puede interesar
Google cumple 28 años: por qué celebra su cumpleaños el 27 de septiembre si nació otro día
El aniversario de Google se convirtió hoy en una de las búsquedas más fuertes en Chile. La empresa fue constituida oficialmente el 4 de septiembre de 1998, pero desde hace más de una década eligió el 27 como fecha de celebración.
Silent Hill: Townfall ya está disponible: así cambia el terror al pasar por completo a primera persona
El nuevo Silent Hill ya se puede jugar en PS5. Townfall abandona la perspectiva tradicional de la saga, suma sigilo, combate, un televisor portátil que reemplaza a la clásica radio y aprovecha el DualSense para convertir el sonido y la vibración en parte del miedo.
Google quiere llevar la IA al espacio: Project Suncatcher probará sus TPU en órbita
Google prepara la primera prueba orbital de Project Suncatcher, su investigación para comprobar si en el futuro parte del cómputo de inteligencia artificial puede realizarse en satélites alimentados por energía solar casi continua.
Nueva técnica permite forjar firmas RSA sin factorizar la clave: qué tan preocupado deberías estar
Investigadores demostraron que ciertas implementaciones de RSA pueden atacarse con muchos menos recursos de lo que se estimaba. El hallazgo es importante para la criptografía, pero no significa que las conexiones y firmas RSA más comunes estén hoy rotas.
El 46% de las pymes chilenas aún no tiene un plan de ciberseguridad pese a su rápida digitalización
Un estudio regional de Mastercard muestra una brecha llamativa en Chile: 85% de las pymes encuestadas ya acepta pagos digitales, pero casi la mitad todavía no cuenta con un plan de ciberseguridad y solo 50% confía en su capacidad para proteger el negocio.
Si tienes WordPress, actualiza hoy: una falla crítica ya está siendo explotada
WordPress corrigió CVE-2026-87902 en la versión 7.1.2. La vulnerabilidad puede permitir ejecución remota de código bajo ciertas condiciones y firmas de seguridad ya detectan intentos de explotación activa. Revisar la versión y actualizar dejó de ser una recomendación para después.

Average Rating