De reisapp Polarsteps, opgericht in Nederland en wereldwijd gebruikt, heeft gedurende minstens een halfjaar onvoldoende bescherming geboden aan de gegevens van zijn gebruikers. Onderzoeksplatform Follow The Money (FTM) ontdekte dat via een kwetsbaarheid in de beveiliging reisinformatie van miljoenen reizigers kon worden ingezien, ook van accounts die op privé stonden.
Het privézetten van een account is bedoeld om gebruikers controle te geven over wie hun reizen kan volgen. Desondanks wist FTM de namen van 23 miljoen internationale gebruikers te achterhalen, had toegang tot honderden miljoenen foto’s en kon miljarden gps-locaties van Polarsteps-reizen inzien. Dit gebeurde via de Application Programming Interface (API) van de app, die normaal gesproken afgeschermd hoort te zijn. Door een fout in de serverconfiguratie was deze API vrij toegankelijk, waardoor iedereen verbinding kon maken.
Hierdoor konden ook accounts gevolgd worden die afgeschermd waren, zonder toestemming van de gebruikers. FTM verzamelde binnen enkele maanden grote hoeveelheden data, waaronder zelfs woonadressen van gebruikers. Zelfs nadat FTM als volger werd verwijderd door een gebruiker, bleef de toegang via de lekke API bestaan.
De kwetsbaarheid kwam in oktober 2025 aan het licht dankzij Louis Couderc, een Franse cybersecurityonderzoeker. Tijdens een reis in Zuidoost-Azië ontdekte hij dat hij via de API niet alleen toegestane accounts kon volgen, maar ook duizenden andere gebruikers. Hij meldde het lek bij Polarsteps, maar kreeg te horen dat het bedrijf hiervan op de hoogte was. Couderc gaf zijn bevindingen door aan FTM, die vervolgens maandenlang data kon blijven verzamelen.
Polarsteps benadrukt dat er geen wachtwoorden zijn buitgemaakt en dat er geen toegang tot accounts is geweest. Het bedrijf staat in contact met de Autoriteit Persoonsgegevens, die toezicht houdt op de naleving van privacywetgeving.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *