
De populaire Nederlandse reisapp Polarsteps is getroffen door een omvangrijk beveiligingslek. Onderzoeksplatform Follow the Money (FTM) kreeg via een slecht beveiligde achterdeur toegang tot de gegevens van meer dan 23 miljoen accounts. Het gaat om privéfoto’s, video’s, namen en uiterst gedetailleerde locatiegegevens. Ook accounts en reizen die door gebruikers als ‘privé’ waren ingesteld, bleken niet veilig.
Het lek werd eind vorig jaar ontdekt door de Franse cybersecurity-expert Louis Couderc. Hij zag dat de API van Polarsteps – de digitale koppeling tussen de app en de servers —-nauwelijks was afgeschermd. Couderc rapporteerde het probleem aan het bedrijf, maar kreeg te horen dat het lek intern al bekend was. Toen adequate maatregelen uitbleven, stapte hij naar de media. Uit het vervolgonderzoek van FTM blijkt hoe diep de kwetsbaarheid ging. De onderzoekers wisten meer dan 1 miljard locatiepunten te verzamelen van bijna twee miljoen reizen. Gebruikers met de ‘livetracking’-functie konden tot op de minuut nauwkeurig op een digitale kaart worden gevolgd. Daarnaast konden journalisten meldingen instellen wanneer een specifieke gebruiker een regio binnenkwam, waardoor bijvoorbeeld direct zichtbaar was wanneer een alleenreizende kampeerder op een camping arriveerde.
Ook de privacy van foto’s bleek ernstig geschonden. Er konden zo’n 230 miljoen foto’s en video’s worden binnengehaald, inclusief de verborgen GPS-coördinaten. Een foto van ingepakte koffers in de gang verraadde op die manier direct het thuisadres van de reiziger. Hoewel Polarsteps de locatiedata van foto’s wel opsloeg en via de API deelde, stonden deze gegevens bovendien niet in het privacyoverzicht dat gebruikers toegestuurd kregen wanneer zij hun eigen gegevens opvroegen.
Polarsteps laat in een reactie aan RTL nieuws weten verrast te zijn door de schaal waarop de data kon worden opgevraagd. De app-maker stelt dat de beveiliging van de API inmiddels is aangescherpt en dat er aanvullende maatregelen worden onderzocht. Volgens het bedrijf was een deel van de data zichtbaar omdat gebruikers ervoor gekozen hadden deze openbaar te delen. Ook kijkt het bedrijf naar mogelijkheden om te voorkomen dat reizigers vergeten hun tracking uit te zetten na thuiskomst.
Beeld: AI-gegenereerd

Geef een reactie