Click To Pray, официальное молитвенное приложение Всемирной молитвенной сети Папы, было признано имеющим нулевую security исследователем в области безопасности. Согласно БобДаХакеру, в январе 2026 года они обнаружили, что приложение, связанное с Ватиканом, имело нулевую security, позволяя любому получить доступ к данным пользователей через API endpoint, просто вводя user IDs. Они отправили электронные письма девяти лицам об уязвимостях сразу после их обнаружения, но не получили ответов и не увидели никаких изменений в течение шести месяцев.
Информация, которую любой мог получить из базы данных приложения Click To Pray, включала имена, фамилии, email адреса и даты рождения, среди прочих данных. Возможно, вы не считаете это большим, но получение имен и email адресов более чем достаточно для злоумышленников, чтобы начать рассылать phishing письма уязвимым пользователям. БобДаХакер также отметил, что большинство пользователей приложения, вероятно, пожилые люди, не разбирающиеся в технологиях, поэтому любой предприимчивый мошенник мог бы использовать приложение как настоящую сокровищницу email адресов.
Также было легко получить полный список автоматически. User ID, присваиваемый новым учетным записям, является последовательным, и поскольку для API отсутствует rate limiting, достаточно одного GET request на каждого пользователя, чтобы захватить всю эту информацию. Кроме того, validation_hash, используемый для проверки действительности регистрации учетной записи, также хранится в открытом виде, что означает, что любой, имеющий доступ к API, может подтвердить учетную запись, открыв свой почтовый ящик. Электронное письмо также имело проблемы безопасности, из-за которых оно выглядит как phishing письмо, даже если оно легитимно.
Вы можете подумать, что молитвенное приложение не должно быть особой целью для киберпреступников, особенно учитывая его небольшую базу установок по сравнению с 16 миллиардами скомпрометированных учетных записей в одной из крупнейших утечек данных в истории. Но тот факт, что в нем было почти 720 000 учетных записей по состоянию на июль 2026 года, означал, что в этой базе данных много потенциальных целей. Даже если всего 1% этих пользователей ответят предприимчивому киберпреступнику, который собрал их email адреса из приложения, это более 7 000 человек, которые могут потерять деньги из-за этой утечки.
БобДаХакер ждал ответа в течение шести месяцев, но, к сожалению, никто из связанных с приложением не ответил на их опасения. Из-за этого они связались с Нейтом Неслоном, журналистом по безопасности из DarkReading (который также получил молчание после обращения к ним), который опубликовал статью об этом. Только после того, как новость стала достоянием общественности, недостатки безопасности приложения были исправлены, даже если БобДаХакер, по крайней мере, не был признан создателями приложения. Будем надеяться, что другие хакеры не знали о слабостях приложения Click To Pray.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jowi Morales




