Datalek bij Polarsteps: wat MKB-bedrijven kunnen leren van dit drama
Polarsteps
Een bekende Nederlandse app blijkt maandenlang de gegevens van miljoenen gebruikers onvoldoende te hebben beschermd. Het datalek bij reisapp Polarsteps, deze week naar buiten gebracht door onderzoeksplatform Follow the Money (FTM), laat opnieuw zien hoe kwetsbaar ook succesvolle, snelgroeiende bedrijven kunnen zijn als de basisbeveiliging niet op orde is. Voor het MKB is dit geen ver-van-je-bedshow: precies dezelfde fouten zien we dagelijks terug bij kleinere organisaties.
Wat is er gebeurd?
Polarsteps, de populaire Amsterdamse reisapp waarmee mensen hun reizen bijhouden en delen, kreeg te maken met een omvangrijk beveiligingslek. FTM kreeg via een slecht beveiligde achterdeur in de app toegang tot de gegevens van meer dan 23 miljoen accounts, waaronder privéfoto's, video's, namen en zeer gedetailleerde locatiegegevens. Opvallend: ook accounts en reizen die gebruikers zelf op "privé" hadden gezet, bleken niet veilig.
De oorzaak lag bij de API van de app, de technische koppeling waarmee de app en de servers van Polarsteps gegevens uitwisselen. Dit onderdeel hoort normaal gesproken goed afgeschermd te zijn, maar bleek voor iedereen eenvoudig bereikbaar. Daardoor kon in principe iedereen op grote schaal namen, foto's en informatie over vrienden en familie van gebruikers downloaden.
De omvang van het lek is fors. Onderzoekers wisten meer dan een miljard locatiepunten te verzamelen, verspreid over bijna twee miljoen reizen, en konden ongeveer 230 miljoen foto's en video's binnenhalen, inclusief de verborgen gps-coördinaten die in de bestanden verstopt zaten. Die coördinaten leverden pijnlijke situaties op: een simpele foto van ingepakte koffers in de gang verried zo direct het thuisadres van een reiziger. Gebruikers die de livetracking-functie aan hadden staan, konden zelfs tot op de minuut nauwkeurig gevolgd worden op een digitale kaart, en het was mogelijk om meldingen in te stellen zodra een specifieke gebruiker een bepaalde regio binnenkwam.
Het lek was allang bekend
Misschien nog pijnlijker dan het lek zelf is hoe Polarsteps ermee omging. De problemen kwamen in oktober 2025 aan het licht dankzij de Franse cybersecurityonderzoeker Louis Couderc, die er tijdens een eigen reis door Zuidoost-Azië op werd gewezen. Toen hij het probleem meldde bij Polarsteps, kreeg hij te horen dat het lek intern al bekend was. Omdat er geen serieuze maatregelen volgden, stapte hij naar de journalisten van FTM, die vervolgens nog maandenlang ongestoord grote aantallen reizigers konden blijven volgen.
Ook nadat Polarsteps beterschap beloofde, hield het probleem aan. Het bedrijf liet aanvankelijk weten maatregelen te hebben genomen tegen het op grote schaal binnenhalen van data via de API, maar erkende later dat die maatregelen te weinig effect hadden. FTM kon alle data vanaf één enkel ip-adres blijven verzamelen, zonder enige belemmering.
In reactie op de onthulling benadrukt Polarsteps dat er geen wachtwoorden zijn buitgemaakt en dat niemand toegang kreeg tot accounts zelf, en zegt het bedrijf in gesprek te zijn met de Autoriteit Persoonsgegevens. Tegelijk stelt Polarsteps dat er volgens hen geen sprake zou zijn van een datalek en dat er alleen toegang zou zijn verkregen tot openbare reisgegevens, een standpunt dat lastig te rijmen valt met de bevindingen van FTM over juist afgeschermde accounts.
Waarom dit ook voor het MKB relevant is
Het is verleidelijk om te denken dat zoiets alleen grote, bekende apps overkomt. Het tegendeel is waar: veel van de fouten die bij Polarsteps aan het licht kwamen, zien we minstens zo vaak bij kleinere en middelgrote bedrijven.
1. API's zijn vaak de zwakste schakel Elke webshop, elk boekingssysteem en elk klantportaal heeft tegenwoordig een API. Die wordt vaak gebouwd om functionaliteit snel voor elkaar te krijgen, waarbij autorisatie en rate limiting soms met tegenzin achteraf worden toegevoegd of zelfs helemaal vergeten. Precies dat gebrek aan afscherming maakte het bij Polarsteps mogelijk om op grote schaal gegevens te verzamelen.
2. "Privé" is alleen zo sterk als de techniek erachter Gebruikers vertrouwen op instellingen als "privé" of "alleen voor volgers". Als de onderliggende autorisatielogica dat niet daadwerkelijk afdwingt, is die belofte niets waard. Voor MKB-bedrijven die met klantgegevens, dossiers of persoonlijke informatie werken, is dit een cruciaal aandachtspunt bij elke nieuwe functionaliteit die ze bouwen of laten bouwen.
3. Responsible disclosure serieus nemen loont Een onderzoeker die een kwetsbaarheid meldt, verdient een snelle en serieuze reactie, niet een opmerking dat het probleem "al bekend was". Een goed ingericht meldpunt voor kwetsbaarheden voorkomt dat een onderzoeker uiteindelijk naar de pers stapt, en scheelt uiteindelijk veel reputatieschade.
4. Een aangepaste instelling is niet hetzelfde als een opgeloste kwetsbaarheid Rate limiting instellen klinkt als een oplossing, maar als die niet grondig getest wordt, blijft de deur alsnog op een kier staan. Beveiligingsmaatregelen moeten geverifieerd worden, niet alleen ingevoerd.
5. De meldplicht bij de Autoriteit Persoonsgegevens Onder de AVG geldt voor elk bedrijf, groot of klein, een meldplicht bij datalekken richting de Autoriteit Persoonsgegevens en, waar nodig, richting de betrokkenen zelf. Dat proces goed op orde hebben, voorkomt dat een incident escaleert tot een crisis.
Wat kun je nu doen?
Voor gebruikers van Polarsteps geldt het advies dat bij vrijwel elk datalek opgaat: wees alert op phishingpogingen, overweeg je wachtwoord te wijzigen en denk goed na over welke foto's en locatiegegevens je online wilt laten staan.
Voor MKB-bedrijven is de belangrijkste les dat een datalek zelden begint met een geavanceerde aanval. Het begint vaak met een API die net iets te toegankelijk is, een aanname over "privé" die nooit echt is getoetst, of een melding die niet serieus genoeg wordt opgepakt. Een periodieke beveiligingscheck van je systemen en API's, en een duidelijk proces voor het afhandelen van meldingen van buitenaf, voorkomen dat jouw bedrijf het volgende verhaal in het nieuws wordt.
Bij RitSec helpen we MKB-bedrijven om dit soort kwetsbaarheden op te sporen voordat een buitenstaander ze vindt. Benieuwd hoe jouw organisatie ervoor staat? Neem gerust contact met ons op.
Ontdek welke inzichten wij jouw bedrijf kunnen bieden.
Laten we kennismaken onder het genot van een kop koffie. Je bent van harte welkom bij ons op kantoor in Geertruidenberg, maar we komen ook graag jullie kant op.
Contact opnemen