Flock: el mapa que revela 300.000 cámaras de vigilancia en EE.UU.

Un mapa con 300.000 dispositivos que Flock no quería que vieras

Joshua Michael, un investigador de ciberseguridad, publicó a finales de septiembre un mapa interactivo que muestra más de 300.000 dispositivos de Flock Safety repartidos por Estados Unidos: 170.000 cámaras tipo Falcon y más de 130.000 unidades accesorias —incluidos 27.000 sensores acústicos y equipos de red que integran cámaras de terceros— extraídos de una instantánea de la propia base de datos de la compañía, archivada en diciembre de 2025.

El reportaje original de The Intercept recoge que Michael descubrió en noviembre de 2025 que los servidores de Flock filtraban un token de acceso sin necesidad de autenticarse. Con ese token pudo consultar ArcGIS, el sistema de información geográfica que Flock usa, y obtener la ubicación de cada dispositivo. Avisó a la empresa tres veces; Flock respondió con un "estaremos en contacto" y nunca más volvió a escribirle. En enero de 2026, la compañía publicó un post en su blog asegurando que "Flock nunca ha sido hackeado y no ha habido ninguna filtración" — afirmación que, según Michael, es incompatible con una base de datos que él mismo descargó.

La audiencia del Senado y lo que se dijo allí

El 23 de septiembre, el Subcomité de Crimen y Contraterrorismo del Senado de EE.UU. celebró una audiencia titulada "Always Watching: Flock's Nationwide AI Surveillance Network", presidida por el senador Josh Hawley (R-MO). Los CEO de Flock Safety, Axon, Motorola Solutions y Verkada fueron invitados y no se presentaron. Hawley sugirió antes de la sesión que podrían ser citados por vía judicial.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

En la audiencia testificó Lindsey Isaacs, una mujer de Florida que pasó 13 días en prisión —incluido tiempo en régimen de aislamiento— después de que un lector de matrículas de Flock vinculara su Dodge Durango con un accidente mortal que no había cometido. Los cargos fueron retirados en mayo de 2026. El subcomité también recibió el testimonio de:

  • Benn Jordan, investigador de ciberseguridad, que expuso que las cuentas de acceso de clientes policiales de Flock llegaron a venderse en la dark web y que las cámaras no requerían autenticación multifactor por defecto.
  • Chad Marlow, de la ACLU, que documentó que más de 200 localidades han terminado su relación con Flock en los últimos 18 meses.
  • Ross Teeple, sheriff del condado Pinal (Arizona), que rompió el contrato con Flock porque considera que la red actual "va más allá" del lector de matrículas tradicional.
  • Alasdair Whitney, del Institute for Justice, que impulsa la PEEPS Act para exigir órdenes judiciales antes de acceder al historial de ubicaciones.

Según el testimonio de Whitney recogido por Yahoo News, Flock declara operar más de 120.000 cámaras en 49 estados y procesar más de 20.000 millones de lecturas de matrículas al mes. La cifra de 300.000 dispositivos del mapa de Michael incluye hardware complementario que la compañía no suele reportar.

Qué hace este caso tan relevante para founders

Flock Safety es una startup de Atlanta que, según datos publicados por WIRED y replicados por Gadget Review, había levantado unos US$1.200M en capital de riesgo y alcanzó una valoración cercana a US$8.000M en abril de 2026. Es decir, es un caso de Scale-Up B2B/GovTech con crecimiento agresivo, métricas operativas enormes y un modelo que prometía ser "plataforma de seguridad para municipios". Hoy, menos de seis meses después de esa valoración, la compañía ofrece paquetes de salida voluntaria a empleados —plazo cerrado el 2 de octubre de 2026— y según Semafor está considerando venderse.

Para cualquier founder hispanohablante en govtech, ciberseguridad, smart cities o SaaS B2B con datos sensibles, el caso Flock destila tres lecciones:

  1. El comunicado no sustituye a la realidad técnica. Flock negó cualquier brecha mientras la base de datos ya circulaba. Cuando el código, los logs y los endpoints contradicen al departamento de comunicación, el mercado castiga primero a quien miente.
  2. La opacidad tiene un precio medible. 93 ciudades cortaron contratos solo en agosto de 2026, según el grupo Secure Justice. Florida revocó todos los permisos activos de lectores de matrículas en carreteras estatales el 31 de agosto de 2026. Texas retiró la financiación pública a despliegues de Flock.
  3. El "vendor lock-in" se rompe cuando el regulador entra. Más de 200 localidades han cancelado en 18 meses, y una vez que la conversación se politiza, el coste de cambiar de proveedor siempre será menor que el coste reputacional de quedarse.

Qué significa esto para tu startup

No es solo una noticia gringa: el patrón se repite cuando vendes datos sensibles a gobiernos, retailers o cualquier cliente que pueda quedar bajo presión regulatoria o mediática.

Acciones concretas que puedes tomar esta semana:

  • Auditoría de exposición pública en 48 horas. Pasa un fin de semana revisando qué endpoints de tu producto responden sin autenticación: paneles de cliente, health checks de APIs, archivos estáticos con metadatos, integraciones con mapas o GIS. El hallazgo de Michael —un token filtrado que daba acceso a toda la base de datos de ubicaciones— es exactamente el tipo de fallo que un pentest básico no detecta porque vive en una integración de terceros (ArcGIS), no en tu código principal.
  • Política de divulgación coordinada con Legal y Comms. Flock tenía un blog post público negando la brecha. Si tu equipo técnico descubre un incidente, define antes quién firma cada frase y qué umbral dispara divulgación proactiva. La ACLU pidió explícitamente que las compañías de vigilancia sean sometidas a auditorías independientes; esa exigencia acabará llegando también a healthtech, fintech de scoring y edtech.
  • Modela el escenario "retira un cliente grande" en tu finanzas. El acuerdo de US$235M a 10 años entre Axon y el LAPD (1.600 lectores de matrículas) que recoge The Epoch Times muestra la magnitud del ticket unitario. Si tu pipeline depende de uno o dos clientes institucionales, una decisión política puede evaporar el ARR de un trimestre. Construye diversificación de cuentas o cláusulas de salida que limiten el daño.

Cómo pasó técnicamente: lo que un founder debe entender

El fallo que explotó Michael no fue un bug clásico. Fue un token de acceso público que Flock exponía sin requerir login. Con ese token, cualquier persona podía hacer consultas legítimas al GIS de ArcGIS que Flock usa como panel interno. Michael fue explícito en su correo a la empresa: solo consultó endpoints abiertos, no rompió autenticación, no modificó datos, no generó operaciones facturables. Aun así, tuvo la base de datos de localizaciones completa en su disco.

La lección técnica es directa: revisa qué asumen tus integraciones externas sobre "autenticación". Si delegas en un proveedor (ArcGIS, AWS, Algolia, Firebase, Supabase, Mapbox) la seguridad de un endpoint, pero dejas el token en una URL pública, un asset de CDN o una app móvil de cliente, estás publicando el equivalente a tu panel de admin. Pide a tu equipo de ingeniería un inventario de tokens vivos y rota los que sean accesibles desde el cliente final.

Lo que viene en octubre

El plazo para acogerse al programa de salidas voluntarias de Flock vence el 2 de octubre y las salidas están programadas para el 29 de octubre. Mientras tanto, la empresa enfrenta una queja por marca registrada de Doppel —"plataforma de defensa contra ingeniería social con IA"— que pidió el jueves el retiro del sitio de Michael, alegando suplantación de la marca "FLOCK SAFETY". Michael incluyó en su página un descargo de no afiliación.

El Senado no ha confirmado aún si citará a los CEO. Lo que ya está confirmado es que la conversación pública sobre la red de lectores de matrículas pasó de ser nicho de activistas a tema bipartidista en Washington. Para founders vendiendo al sector público, eso es la señal más clara de que la próxima ronda regulatoria ya no será local, será federal — y la PEEPS Act del Institute for Justice es solo el primer borrador.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...