Locatiegegevens van 23 miljoen Polarsteps-gebruikers waren via api te scrapen
In dit artikel:
Polarsteps bleek onvoldoende beveiligd tegen grootschalig scrapen, ontdekte Follow the Money (FTM). Via één IP-adres kon het medium gegevens en foto’s van de ruim 23 miljoen gebruikers downloaden, waaronder namen en ongeveer een miljard gps-locaties. Ook profielen en reizen die gebruikers privé hadden ingesteld, waren toegankelijk.
De locatiegegevens kunnen gevoelig zijn, omdat ze bijvoorbeeld laten zien waar iemand woont of verblijft. Gebruikers die continue tracking hebben ingeschakeld, delen volgens FTM elke vijf tot tien minuten hun locatie met Polarsteps. Daarnaast konden locaties uit fotometadata worden gehaald, ook wanneer gebruikers die informatie niet bewust via het platform deelden. FTM stelt dat Polarsteps onvoldoende duidelijk is over deze metadata.
De Franse cybersecurityonderzoeker Louis Couderc ontdekte de kwetsbaarheid in het najaar van 2025. Nadat hij Polarsteps waarschuwde maar naar eigen zeggen onvoldoende gehoor kreeg, tipte hij FTM, dat het lek controleerde. Polarsteps zegt de zorgen serieus te nemen en maatregelen te treffen om de beveiligingsproblemen op te lossen.
Vandaag Inside: Johan Derksen werd pisnijdig op zijn dochter: 'Ik hoorde haar dat zeggen'