Miljoenen gebruikers van de Nederlandse reisapp Polarsteps zijn mogelijk geraakt door een beveiligingslek. Via een onvoldoende beveiligde verbinding met de servers konden onderzoekers gegevens van meer dan 23 miljoen accounts ophalen. Daaronder vielen namen, foto’s, video’s en zeer nauwkeurige locatiegegevens.
Het lek werd eind vorig jaar ontdekt door de Franse cybersecurityonderzoeker Louis Couderc. Nadat hij Polarsteps had geïnstalleerd, onderzocht hij welke informatie de app met anderen deelde. Hij kreeg toegang tot zijn eigen gegevens, maar zag ook dat informatie van duizenden andere gebruikers bereikbaar was.
Couderc meldde zijn bevindingen bij Polarsteps en stuurde het bedrijf een uitgebreid rapport. Omdat hij vond dat er onvoldoende met zijn melding werd gedaan, legde hij de kwestie daarna voor aan onderzoekers die de omvang van het probleem verder onderzochten.
Locaties vrijwel realtime te volgen
Polarsteps werkt met een API, een verbinding tussen de app en de servers van het bedrijf. Die verbinding was volgens de onderzoekers niet goed genoeg beveiligd, waardoor grote hoeveelheden gegevens konden worden opgevraagd.
Gebruikers die livetracking hadden ingeschakeld, stuurden iedere vijf tot tien minuten hun exacte locatie naar de servers. Onderzoekers konden naar eigen zeggen meer dan een miljard locatiepunten van bijna twee miljoen reizen verzamelen en op een kaart weergeven. Daardoor waren veel verplaatsingen vrijwel realtime te volgen.
Door terugkerende locaties met elkaar te vergelijken, konden in sommige gevallen ook woonadressen worden afgeleid. Daarnaast was het mogelijk meldingen in te stellen voor wanneer een gebruiker een bepaald gebied binnenkwam. Zo kon bijvoorbeeld worden vastgesteld wanneer iemand op een geplande bestemming aankwam.
Ook foto’s en video’s bereikbaar
Het probleem beperkte zich niet tot locatiegegevens. Via dezelfde API konden ongeveer 230 miljoen foto’s en video’s worden opgehaald. Bij sommige foto’s was ook de exacte locatie beschikbaar.
Daarmee kon bijvoorbeeld het adres worden achterhaald van iemand die thuis een foto van koffers had gemaakt voordat die persoon op reis ging. Volgens de onderzoekers vermeldt het privacybeleid van Polarsteps niet duidelijk dat de locaties van foto’s worden opgeslagen, verwerkt of gedeeld.
Polarsteps zegt verrast te zijn dat op deze schaal gegevens konden worden verzameld. Het bedrijf meldt dat de beveiliging inmiddels is aangescherpt en dat het aanvullende maatregelen onderzoekt. Ook bekijkt Polarsteps hoe kan worden voorkomen dat gebruikers vergeten livetracking uit te schakelen wanneer zij weer thuis zijn. Het bedrijf wijst erop dat een deel van de informatie openbaar was omdat gebruikers die zelf met vrienden of volgers hadden gedeeld.



