Aplicația oficială de rugăciune a Papei a comis un „păcat” digital: datele a peste 700.000 de oameni, lăsate la vedere

Aplicația oficială de rugăciune a Papei a comis un „păcat” digital: datele a peste 700.000 de oameni, lăsate la vedere
Foto: ExtremeTech

Click To Pray, aplicația oficială a Rețelei Mondiale de Rugăciune a Papei, ar fi expus datele personale a peste 700.000 de utilizatori. Problema a fost descoperită de o cercetătoare în securitate. Aceasta susține că a raportat vulnerabilitatea încă din ianuarie 2026. La momentul publicării investigației, nu primise niciun răspuns, potrivit The Register.

Aplicația este disponibilă pe iOS, Android și prin intermediul unui site. Poate fi folosită în șapte limbi. Platforma le permite credincioșilor să urmărească intențiile de rugăciune ale Papei și să interacționeze cu o comunitate internațională. În iulie 2026, avea 719.517 conturi înregistrate.

O eroare banală a deschis aproape întreaga bază de date

Vulnerabilitatea este de tip Insecure Direct Object Reference, prescurtat IDOR. Este o eroare frecventă în aplicații și site-uri. Serverul primește o solicitare pentru anumite date, dar nu verifică dacă persoana care le cere are dreptul să le vadă.

Fiecare cont Click To Pray primea un număr de identificare. Aceste numere erau consecutive. Un utilizator autentificat putea modifica numărul dintr-o cerere și putea primi datele altui cont. Nu exista o verificare corectă a proprietarului.

Informațiile expuse ar fi inclus numele, prenumele și adresa de e-mail. Mai puteau fi văzute țara, data nașterii și starea contului. Sistemul indica inclusiv dacă un profil fusese șters.

Problema era ușor de exploatat. Atacatorul nu avea nevoie de instrumente sofisticate. Putea trimite cereri repetate și modifica numărul contului de fiecare dată. Cercetătoarea spune că platforma nu avea nici o limită eficientă pentru numărul solicitărilor.

Astfel de probleme arată că inclusiv aplicațiile aparent inofensive pot expune date personale. Un serviciu religios nu pare o țintă evidentă. Baza sa de date poate fi însă foarte valoroasă pentru infractorii cibernetici.

Datele pot deveni o mină de aur pentru phishing

Numele și adresa de e-mail pot părea informații minore. Ele sunt însă suficiente pentru construirea unor mesaje personalizate. Un escroc ar putea pretinde că reprezintă Vaticanul sau o organizație religioasă.

Mesajul poate include numele real al victimei. Poate face referire la aplicația de rugăciune. Poate cere o donație urgentă sau verificarea contului. Oamenii au mai multe șanse să creadă un e-mail care conține informații corecte despre ei.

Riscul este mai mare în cazul persoanelor în vârstă. Acestea pot avea mai puțină experiență cu mesajele frauduloase. Încrederea într-o platformă asociată cu Papa poate fi folosită împotriva lor.

Aplicația ar fi avut probleme și cu mesajele sale legitime. E-mailul de confirmare putea fi marcat drept suspect. Configurarea incorectă a autentificării domeniului îl făcea să semene cu un mesaj fals. Escrocii ar fi putut crea copii convingătoare fără prea mult efort.

Cazul demonstrează cât de ușor pot alimenta breșele furtul de identitate și fraudele online. Infractorii nu au nevoie întotdeauna de parole. Ei pot începe cu o adresă de e-mail și câteva informații personale.

Cercetătoarea spune că avertismentele au fost ignorate

BobDaHacker susține că a descoperit problema pe 3 ianuarie 2026. Ea ar fi contactat Rețeaua Mondială de Rugăciune a Papei. Timp de aproximativ șase luni, nu ar fi primit niciun răspuns.

Cercetătoarea a mai identificat probleme în sistemele McDonald’s și în roboții produși de compania chineză Pudu Robotics. În cazul Click To Pray, ea a avertizat că toate cele 719.517 conturi puteau fi parcurse automat.

Mai exista o problemă. Sistemul de creare a conturilor returna direct codul folosit pentru verificarea adresei de e-mail. Cineva putea înregistra un profil cu adresa altei persoane și îl putea confirma înainte ca proprietarul real să deschidă mesajul primit.

Utilizatorii Click To Pray ar trebui să trateze cu suspiciune mesajele care cer bani, parole sau accesarea urgentă a unui link. Este recomandată și verificarea conturilor asociate adresei de e-mail. Poți afla rapid dacă parola ta a apărut într-o breșă de date.

Incidentul este ironic. O aplicație creată pentru rugăciune și încredere a ajuns să ofere prea multă încredere oricui îi cerea date. În securitatea digitală, intențiile bune nu înlocuiesc verificările elementare.