Vorig jaar schreef Omroep Gelderland nog dat de gegevens van 900 militairen te achterhalen waren via Strava. Toenmalig staatssecretaris Gijs Tuinman van Defensie schreef daarover in antwoord op Kamervragen dat Defensie inmiddels een eigen fitnessapp aanbiedt. In 2022 wist The Guardian ook geheime legerbases van Israël te traceren via de Strava-app.
Dit gaat nog veel verder terug dan 2022, namelijk minstens vier (in totaal t.o.v. nu: acht) jaar. De Noorse publieke omroep (NRK) kwam
op 31 Januari 2018 met een post mortem van hun eerdere onderzoek waarbij ze gebruik maakten van een in November 2017 geïntroduceerde feature die
flyby heet, waarbij je real-time iemand kunt volgen. Vervolgens kun je middels GPS spoofing 'meesporten'. Daarnaast kun je redelijk eenvoudig uitvinden waar iemand woont. Ik heb dit destijds op mezelf getest, geverifieerd, en... direct mijn Strava account opgeschoond; enige tijd later opgezegd. Want ik kan prima lokaal mijn rennen volgen, daar staan gewoon applicaties voor in F-Droid. (Of die backdoors hebben, heb ik niet naar gekeken

.) Nadeel is dat je dan niet meer kunt vergelijken met anderen in je omgeving, maar waarom zou ik mezelf vergelijken met mensen die ik helemaal niet ken? Who cares? Ik vergelijk graag met mezelf. Daarentegen met een eigen fitness app zoals Defensie nu heeft, behoudt je de interne competitie / vergelijkingen met je peers, of intern bewijs dat je e.e.a. hebt gedaan. Wil er ook nog over kwijt: de warming up logde ik nooit, en dat was altijd al een stuk vanaf mijn verblijfsplaats.
Diverse media schreven destijds rond eind januari 2018 / begin februari 2018 hierover, waaronder
The Guardian en
Wired.
In het eerdergenoemde NRK artikel had luitenant-kolonel Ivar Moen van de Noorse strijdkrachten hier destijds dit over te zeggen:
Lieutenant Colonel Ivar Moen at Armed Forces Operative Headquarters writes in an email to NRK that the information about the Norwegian soldier does not pose a direct threat because the jogging route is from a few months ago.
«But if Strava makes it possible to identify persons in an area of operation with an identifiable name that should have been secret, or due to security precautions should have been anonymous, then this is problematic», Moen writes.
The Norwegian Armed Forces is now taking measures to make Norwegian soldiers more aware of their use of apps with location services.
(Dikgedrukt door mij.)
Moen believes that Strava's publication has, in general, not created additional risk for Norwegian soldiers. This is due to, among other things, transparency around the location of Norwegian troops.
(Dikgedrukt door mij. Dit laatste stuk kom ik later op terug.)
Dat het 'no direct threat' is ben ik het mee oneens. Voor ik ouder werd, was ik amateur jogger (daarna #dikkepens ...). De ervaring leert (inclusief onderstaande casussen) dat jogging routes worden
hergebruikt, en de tegenpartij kan
live bij de data. Uit
het originele nieuwsitem van NRK:
[...]
NRK found the training profiles of 20 persons who have been stationed in military bases in Iraq and Afghanistan. 18 of these use their full name in the app and most of them use photos of themselves. We uncovered their identities by creating GPS files of fictitious runs in the areas where a Norwegian presence has been known in the last two years. we uploaded these GPS files to Strava and used the flyby function to look for personnel who have been in the same area at the same time.
In addition to a Norwegian soldier, in just a few hours NRK found the identities of persons from
Denmark
USA
France
Netherlands
Italy
Great Britain
These people have been on military bases in Iraq or Afghanistan. NRK can with certainty identify three of them as military personnel.
The identities of such personnel are in many cases top secret, such as in Afghanistan where Norwegian Royal Marine commandos advise elite Afghan police.
[...]
Irak en Afghanistan waren in 2018 landen waar NAVO en het Westen actieve militaire operaties uitvoerde, en in de facto conflict was met o.a. (IS)IS en de Taliban.
Dat dat dodelijke gevolgen kan hebben? Dat is precies wat er gebeurde in 2023 in de oorlog Rusland-Oekraïne. O.a. de BBC berichtte hierover
Ukraine war: Russian ex-navy commander shot dead while jogging in Krasnodar. Ik weet nog dat destijds (niet in dit artikel) je e.e.a. kon zien aan het kaartje waar je precies kon zien hoe hij steeds rende. De rest was kinderspel;
dat heet een timing attack het doet denken aan een timing attack (scherp @
Argantonis). Zo kon Servië de primeur halen om een F117A neer te halen. Overigens betrof deze 'ex-navy commander' een in Oekraïne geborene uit 1959, want geboren in het Oekraïense Sumy. Destijds satelliet van Russische USSR, maar wel Oekraïense SSR, zie
Wikipedia: Ukrainian Soviet Socialist Republic -- of hij een etnische Rus is, staat me zo even niet bij, maar hij werkte in ieder geval bij de Russische marine.
Een verschil qua geopolitiek is dat we destijds niet in direct conflict waren met een andere mogendheid. Het was immers 2018. De Snowden onthullingen hadden plaatsgevonden; oorlog in Donbas was aan de gang; MH17 had plaatsgevonden; maar we namen nog vrolijk maximaal Russisch gas af, en hoewel Trump I aan was getreden, was de NAVO was nog intact, en het Westen zat nog in Afghanistan. Inmiddels zijn we aldaar verdwenen, maar zitten we in een hybride oorlog met Rusland, waarbij onlangs een drone met vermoedelijk semtex nabij een vrachtvliegtuig is aangetroffen op een vliegveld in Leipzig.
Daarnaast zijn dankzij Strava ook geheime bases aan het licht gekomen (zoals het genoemde voorbeeld Israël 2022), al is het de vraag in hoeverre zo'n locatie geheim is. De vraag die je je moet stellen is: 'geheim voor wie?' Vergelijk het met kernwapens in Volkel. Officieel liggen die daar niet. Maar de statelijke actoren tegenpartijen zoals Rusland weten dat wel.
Even terug naar een eerdere quote van de Noorse luitenant-kolonel Moen:
Moen believes that Strava's publication has, in general, not created additional risk for Norwegian soldiers. This is due to, among other things, transparency around the location of Norwegian troops.
Dat dikgedrukte deel is relevant. Ten eerste gaat ze over de Noorse troepen, ten tweede over transparantie die er al is. Bovendien houdt hij het ook nog vaag met 'among other things'. Dat zijn zaken die hij niet specifiek noemt. Je mag ervan uitgaan dat hij die woordkeus bewust gebruikt.
Je moet ook meenemen dat je ook datalekken hebt. Soms ook grote, zoals onlangs het welbekende Odido-lek (en momenteel zijn er weer veel lekken, mogelijk dankzij de opkomst van LLM als hulpmiddel voor pentesting). Zo had ik ooit op een forum ferme kritiek op een specifieke actie van China waardoor ik het zogeheten geparafraseerd
'vyftig sent partij' over me heen kreeg. Ik heb toen mijn account laten verwijderen; dan maar zelfcensuur. Immers is de kans groot dat het bedrijf van dat forum ooit een datalek krijgt, en ik bestel 'ook wel eens wat' bij ome Ali. Onze diensten hebben daar gelukkig backstopping voor. Wat betreft Rusland kun je werkelijk alle data van iedere Rus op het darkweb aanschaffen. Dit gebruikte Christo Grozev (bekend van Bellingcat) o.a. in zijn MH17 onderzoek, en onderzoek naar Unit 29155 (Skripal onderzoek, Navalny onderzoek). Dat betaalde de Bulgaar uit eigen zak.
Bovendien had je onlangs het Franse vliegdekschip dat destijds nabij Cyprus lag. Die locatie was ook dankzij Strava van een marinier te achterhalen, maar het vaartuig was op dat moment ook fysiek vanaf de kant te zien.
Ook staat dit qua Strava niet op zichzelf. Zo kon je met hetzelfde trucje de verblijfsplaats van mensen op Grindr (een gay dating site, dus mogelijk nogal gevoelige informatie) achterhalen, namelijk equivalent van GPS trilateration. Zie het onderzoek 'Swipe Left for Identity Theft' uit 2024 van KU Leuven. Tweakers schreef hier op 1 Aug 2024 over:
nieuws: Onderzoekers kunnen exacte locaties van gebruikers van datingapps ach... overigens waren ook andere dating apps kwetsbaar; en de meest populaire, Tindr, was dat in dit geval niet. Voor Grindr was dat niet de eerste keer. Uit 24 Okt 2013:
nieuws: Lek maakt privégegevens gebruikers homo-dating-app Grindr toegankelij... daarnaast heb je nog locatiedatabrokers. Tweakers schreef 14 Jan 2025
nieuws: Hack bij locatiedatabroker Gravy Analytics treft miljoenen smartphone... en noemde daar ook specifiek Grindr bij,
nieuws: Dating-apps voor homo's lekken nog steeds locatie van gebruikers en op 20 Mei 2016 berichtte Tweakers:
nieuws: Dating-apps voor homo's lekken nog steeds locatie van gebruikers
Het kan ook tegen de tegenpartij worden ingezet. Zie bijvoorbeeld:
How Tinder became a weapon in the Russia-Ukraine war; in dit artikel komen een aantal noemenswaardige use-cases voorbij.
Als reactie op
un1ty in 'Thuisadres MIVD-directeur lag jarenlang bloot via openbaar Strava-account' een al wat oudere casus waar de screening pro-actief goed ging wil ik graag kwijt dat Reesink pas relatief recent directeur bij MIVD is geworden.
Defensie postte op 18 Dec 2023 het nieuws dat marineman Reesink de nieuwe directeur bij MIVD wordt.Schout-bij-nacht Peter Reesink wordt vanaf 8 februari directeur van de Militaire Inlichtingen- en Veiligheidsdienst (MIVD). Hij volgt generaal-majoor Jan Swillens op, die 8 maart het commando over de landmacht op zich neemt.
De 59-jarige Reesink is nu directeur van de Directie Operaties. Hij heeft nationaal en internationaal een zeer groot netwerk en veel operationele ervaring. Dit komt hem goed van pas bij de MIVD.
Mijn vermoeden is dan ook dat, omdat hij intern al een hoge positie had, er geen screening heeft plaatsgevonden op dit specifieke OSINT aspect.
[Tag weggehaald]
[Reactie gewijzigd door Jerie op 8 augustus 2026 12:54]