Locaties van Polarsteps-gebruikers waren via api te scrapen, ook privéaccounts

vrijdag, 4 september 2026 (10:45) - Tweakers

In dit artikel:

Polarsteps was onvoldoende beveiligd tegen scraping, blijkt uit onderzoek van Follow the Money (FTM). Het medium kon via één IP-adres gegevens van de ruim 23 miljoen gebruikers downloaden, waaronder namen, foto’s en ongeveer een miljard gps-locaties. Dat lukte ook bij profielen en reizen die gebruikers privé of beperkt deelbaar hadden gemaakt.

De gegevens kunnen gevoelig zijn: gps-locaties kunnen onthullen waar iemand woont of verblijft. Bij ingeschakelde continue tracking verzamelt Polarsteps volgens FTM elke vijf tot tien minuten een locatie. Ook konden locaties via fotometadata worden achterhaald, zonder dat gebruikers die informatie bewust via het platform hadden gedeeld. FTM stelt dat Polarsteps hierover onvoldoende duidelijkheid geeft.

De Franse cybersecurityonderzoeker Louis Couderc ontdekte de kwetsbaarheid in het najaar van 2025 en waarschuwde Polarsteps. Omdat hij vond dat daar onvoldoende op werd gereageerd, tipte hij FTM, dat het probleem verifieerde. Polarsteps zegt de zorgen serieus te nemen en maatregelen te treffen om de api en de bescherming van gebruikersgegevens te verbeteren.

BEKIJK OOK:

Vandaag Inside: Johan Derksen werd pisnijdig op zijn dochter: 'Ik hoorde haar dat zeggen'