In het kort:
Een kwetsbaarheid in de API van reisapp Polarsteps gaf onderzoeksplatform FTM ongeautoriseerde toegang tot enorme hoeveelheden persoonlijke reisdata.
- FTM achterhaalde namen van 23 miljoen internationale gebruikers en kon honderden miljoenen foto's en miljarden gps-locaties inzien.
- Ook afgeschermde, privé-accounts bleken via de lekke API te volgen, zonder toestemming van gebruikers.
- Zelfs na het verwijderen van FTM als volger bleef het platform toegang houden tot de gegevens.
Achter de schermen:
Het lek kwam aan het licht dankzij cybersecurityonderzoeker Louis Couderc, die tijdens een reis door Zuidoost-Azië ontdekte dat hij via de API duizenden vreemde accounts kon volgen.
- Couderc meldde het probleem bij Polarsteps, maar kreeg te horen dat het al bekend was bij het bedrijf.
- Omdat hij zich niet serieus genomen voelde, deelde hij zijn bevindingen met FTM, dat maandenlang ongestoord gegevens kon blijven verzamelen.
De andere kant:
Polarsteps benadrukt dat er geen wachtwoorden zijn gestolen en dat FTM geen toegang kreeg tot accounts zelf, alleen tot achterliggende data.
Het bedrijf zegt inmiddels in gesprek te zijn met de Autoriteit Persoonsgegevens over de kwestie.



