Кардинальний гріх у цифровій формі: додаток Папи Римського «злив» дані 700 тисяч користувачів
Користувались релігійним додатком, а стали мішенню для шахраїв
Кардинальний гріх у цифровій формі: додаток Папи Римського «злив» дані 700 тисяч користувачів. Фото reuters
Офіційний молитовний застосунок Папи Римського скоїв кардинальний гріх, оприлюднивши інформацію про понад 700 тисяч користувачів. Хакер з ніком Click To Pray, розповів, що молитовний додаток, схвалений Папою Римським і який користуються сотнями тисяч користувачів по всьому світу, кілька місяців розкривав імена та адреси електронної пошти користувачів.
Деталі
Цей застосунок наразі доступний сімома мовами на iOS, Android та clicktopray.org, є офіційним додатком Всесвітньої молитовної мережі Папи Римського. Станом на липень 2026 року в ньому зареєстровано 719 517 облікових записів.
Детектив з безпеки розповідає про розкриття вразливості Всесвітньої молитовної мережі Папи Римського 3 січня.
«Вразливість все ще актуальна», – написав хакер у п’ятничному блозі. «Ніхто так і не відповів. Гадаю, вони не молилися про мою електронну адресу».
Припускають, що дірка в безпеці виникла через помилку Insecure Direct Object Reference (IDOR) у застосунку для молитви. А втім, це дуже поширений і простий у використанні тип недоліку, який виникає, коли веб-сайт або застосунок сліпо приймає надані користувачем дані для перегляду або зміни ресурсів, не перевіряючи, чи користувач дійсно має право на отримання цих даних.
«Ви запитуєте власні дані, сервер надає їх вам», – пояснює користувач БобДаХакер. «Ви запитуєте чужі дані, сервер також надає вам їх. Очевидно, ви не маєте права надавати дозвіл».
При реєстрації облікового запису Click To Pray, додаток призначає вам послідовний числовий ідентифікатор користувача. Як виявив BobDaHacker, кінцева точка API GET повертатиме дані користувача для будь-якого облікового запису, а не лише для вашого власного, за умови, що ви надасте дійсний п’ятизначний ідентифікатор користувача.
А також, додаток не виконує жодної перевірки авторизації чи підтвердження власності. А такі персональні дані включають адреси електронної пошти користувачів, імена та прізвища, країну, дати народження та інформацію про те, чи був обліковий запис видалений, а API розкриває всі 719 517 облікових записів на молитовному сайті.
«Завдяки послідовним ідентифікаторам користувачів та відсутності обмеження швидкості зловмисник може перерахувати кожен обліковий запис на платформі», – пояснює хакер. «Один GET-запит на користувача. for i in range(1, 719518): scrape() . Ось і все. Це експлойт».
Хакер також висловлює припушення, що багато з користувачів релігійного застосунку, ймовірно, є людьми похилого віку, які не дуже добре розбираються в технологіях і дуже довіряють всьому, що пов’язано з Ватиканом, що робить ці викриті облікові записи «фішинговою золотою жилою».
«Уявіть собі, що ви отримуєте електронного листа з написом «Святий Отець просить вашої термінової уваги» та посиланням, схожим на посилання Ватикану», – пише хакер. «Бабуся натискає на нього. Щоразу».
Кінцева точка реєстрації облікового запису є тим самим UUID, що використовується в посиланні для підтвердження електронної пошти. Це означає, що хтось може зареєструватися, використовуючи будь-яку адресу електронної пошти, і підтвердити обліковий запис до того, як повідомлення з підтвердженням надійде до поштової скриньки.
«Тож API не лише витікає 700 000 адрес електронної пошти, які можна використовувати для фішингу, але й справжні листи від Click To Pray вже виглядають як фішинг», – зазначив хакер. «Зловмиснику навіть не потрібно було б сильно старатися. Він міг би надіслати ідеально зрозумілий фішинговий лист, і він мав би той самий рівень автентифікації електронної пошти, що й справжній: жодного. Бог діє незрозумілими способами».
Раніше ми розповідали, що при купівлі нового смартфону, покупці розраховують не тільки на нові функції, а й на тривалу підтримку з боку виробника. Але з часом навіть флагманські пристрої перестають оновлюватися. І тут виникає закономірне запитання – чи безпечно продовжувати користуватися таким смартфоном.
Не пропустіть цікавинки!
Підписуйтесь на наші канали та читайте новини у зручному форматі!