Tientallen Nederlandse militairen op oefening in binnen- en buitenland konden ‘bijna realtime’ door journalisten van onderzoeksplatform Follow the Money (FTM) worden gevolgd via de populaire reisapp. Defensie heeft het gebruik zaterdag direct verboden voor haar personeel.
Ianthe Sahadat is redacteur van de Volkskrant, met bijzondere aandacht voor de koloniale geschiedenis.
De veelgebruikte Nederlandse reisapp Polarsteps kampte maandenlang met een lek in de beveiliging, zo maakte FTM vrijdag bekend. Journalisten van het onderzoeksplatform konden gegevens van de meer dan 23 miljoen gebruikers downloaden. Het gaat onder meer om namen, foto’s, video’s en zeer nauwkeurige locatiegegevens van gebruikers.
Het lek bij de reisapp werd eind 2025 al ontdekt door de Franse cybersecurity-onderzoeker Louis Couderc. Kort nadat de Fransman Polarsteps zelf was gaan gebruiken tijdens een reis door Zuidoost-Azië, ontdekte hij dat hij ‘via de achterkant van de app’, zoals FTM schrijft, niet alleen toegang kreeg tot zijn eigen gegevens, maar ook tot talloze gegevens van duizenden andere gebruikers.
Couderc meldde ‘het lek’ bij Polarsteps, maar kreeg te horen dat de problemen intern al bekend waren, zo vertelde hij FTM. Omdat Couderc vond dat er onvoldoende met zijn melding werd gedaan, stapte hij naar het onderzoeksplatform.
De journalisten van FTM konden, na de tip van Couderc, maandenlang via de zogeheten API (Application Programming Interface) van de app, gegevens van meer dan 23 miljoen reizigers ophalen. Ook van diegenen die dachten hun account te hebben afgeschermd. Het gaat om grote hoeveelheden namen, foto’s, video’s en GPS-locaties van reizigers. In veel gevallen wist FTM zelfs woonadressen van gebruikers te achterhalen.
Als een gebruiker ontdekte dat FTM zich ongewenst als volger had gemeld en FTM vervolgens verwijderde, was het probleem niet opgelost, schrijven de journalisten. Ook daarna bleef FTM ‘door de lekke API’ gewoon toegang houden tot de gegevens van de reiziger.
De journalisten konden gebruikers die dachten hun reis alleen met vrienden en volgers te delen ‘bijna in realtime volgen, soms tot op de meter nauwkeurig’. Ook konden ze een melding instellen als iemand zich binnen een bepaald gebied bevond, of dit juist verliet. Extra pijnlijk is volgens FTM dat Polarsteps al aanzienlijke tijd op de hoogte was van het lek, maar pas besloot het te dichten nadat FTM er kritische vragen over had gesteld.
Polarsteps ontkent in een reactie op de eigen site de bewering van Follow the Money dat er sprake is van een datalek. Volgens het bedrijf zouden de journalisten uitsluitend toegang hebben gekregen tot gegevens die gebruikers ‘actief’ zelf openbaar hadden gemaakt. Ook benadrukt Polarsteps dat er geen accountgegevens zoals wachtwoorden zijn gelekt.
Polarsteps erkent dat ‘een security-onderzoeker’ zes maanden geleden de problemen heeft gemeld. ‘Ter verduidelijking: we [..] waren al bezig om de dingen die werden aangekaart op te pakken’. Desalniettemin zegt Polarsteps in reactie op het onderzoek van FTM de beveiliging te hebben aangescherpt om grootschalige automatische dataverzameling (‘scraping’) beter te blokkeren.
Uiit onderzoek van het platform bleek dat ook tientallen Nederlandse militairen via de populaire app te volgen waren, op militaire bases en oefenmissies in binnen- en buitenland, en naar huis. Ook als ze niet hun eigen naam gebruikten. ‘Van velen was eenvoudig hun adres te achterhalen’, schrijft FTM, ‘en ook waar zij werkten en wanneer’.
Defensie plaatste de Nederlandse reisapp Polarsteps direct op de ‘deny-list’, een lijst met apps die militairen niet op hun werktelefoon kunnen en mogen installeren, laat een woordvoerder van het ministerie zaterdag weten na berichtgeving van onderzoeksplatform Follow the Money.
Het is niet de eerste keer dat Defensie apps verbiedt na berichtgeving in de media. Eerder verbood het ministerie al het gebruik van sport- en fitnessapps nadat was gebleken dat militairen te volgen waren via onder meer de app Strava. Zo ontdekte de Volkskrant dat Peter Reesink, directeur van de Militaire Inlichtingen- en Veiligheidsdienst (MIVD), jarenlang (tussen 2018 en 2025) via sportapp Strava te volgen was. Zijn openbare profiel maakte onder meer zijn woonadres en vakantielocaties zichtbaar.
Geselecteerd door de redactie
Source: Volkskrant