Сигурност

Редакция Overclock.bg ·

Click to Pray изложи данните на 700 000 души

Click to Pray изложи данните на 700 000 души

Официалното молитвено приложение на Ватикана Click to Pray е изтичало личните данни на 719 517 регистрирани потребителя по цял свят заради елементарен пропуск в сигурността, който е стоял непоправен над шест месеца. Уязвимостта е открита още в началото на януари 2026 г. от изследователката по сигурност BobDaHacker, но според The Register дефектът е останал активен чак до 24 юли 2026 г. — запушен е едва след като историята стигна до медиите.

Какво точно изтича

Click to Pray е официалното приложение на Папската световна молитвена мрежа (Pope’s Worldwide Prayer Network) и е налично за iOS, Android и през браузър. При всеки от близо 720-те хиляди акаунта наяве са били изложени:

  • имейл адрес;
  • собствено и фамилно име;
  • държава на пребиваване;
  • дата на раждане (полето borned_date);
  • роля на акаунта и статус на изтриване.

Това не са изтекли пароли, но комбинацията от имена, имейли, държава и рожден ден е повече от достатъчна за таргетирани фишинг атаки и опити за кражба на самоличност.

Как работи дупката

Проблемът е учебникарски пример за IDOR (Insecure Direct Object Reference) — несигурна пряка препратка към обект. API крайната точка

GET https://api.clicktopray.org/user/users/{id}

връщала данните на всеки потребител само срещу подадено число за ID — без никаква проверка за авторизация или собственост. „Искаш собствените си данни — сървърът ти ги дава. Искаш чужди — сървърът ти дава и тях“, обяснява BobDaHacker.

Тъй като потребителските ID номера са последователни, а сървърът няма ограничение на заявките (rate limiting), нападателят може просто да увеличава числото с единица и да изтегли систематично цялата база само с прост скрипт. Отговорите на сървъра издавали и заглавка X-Powered-By: Express, което подсказва използваната технология.

Открити са и два допълнителни пропуска. Крайната точка за регистрация (POST /user/users/sign-up) връщала директно в отговора validation_hash на акаунта — тоест някой може да „потвърди“ имейл, без изобщо да има достъп до пощата му. Отделно истинските писма за верификация се проваляли на проверките SPF/DKIM/DMARC, тоест легитимните имейли на Ватикана изглеждали като фишинг — точно обратното на желаното.

Как е открита и защо стоя шест месеца

BobDaHacker намира дефекта в началото на януари и на 3 януари 2026 г. изпраща предупреждения до девет адреса — обща контактна поща, шестима служители и два мрежови контакта. Отговор не идва. „Уязвимостта е още жива… Никой изобщо не отговори“, коментира тя месеци по-късно.

Едва когато журналисти от Dark Reading и Tom’s Hardware се свързват с пресслужбата през юли, крайната точка най-сетне е запушена — около и след публикациите на Tom’s Hardware на 24 юли. Папската молитвена мрежа не отговори на запитванията на The Register по темата.

Защо е особено опасно

Изследователката определя изтеклия списък с имейли като „фишинг злато“. Голяма част от потребителите на молитвено приложение вероятно са по-възрастни, по-малко технически грамотни и склонни да се доверят на всичко, което идва „от Ватикана“. Достатъчно е нападателят да сглоби правдоподобно писмо с истинското име и държава на жертвата, за да я насочи към фалшива страница за дарения или към зловреден линк. Точно този модел на таргетирано социално инженерство напоследко захранва и по-технически атаки — както видяхме при кампанията SourTrade, при която браузърът сам сглобява вируса.

Какво да направите

Внимание

Ако сте регистрирани в Click to Pray, приемете имейла си като компрометиран и бъдете нащрек за писма, които се представят за Ватикана или молитвената мрежа.

  • Не се доверявайте на неочаквани имейли с искане за дарение, потвърждение на профил или „спешно“ действие — проверявайте адреса на подателя и не кликайте по линкове от съобщения.
  • Сменете паролата, ако сте я използвали и другаде; макар пароли да не са изтекли, добра хигиена е да не повтаряте една и съща.
  • Включете двуфакторна автентикация навсякъде, където имейлът ви служи за вход.
  • Обмислете дали да поискате изтриване на акаунта, ако не ползвате активно приложението.

Заключение

Случаят е поучителен не с технологичната си сложност, а с точно обратното: една от най-често срещаните грешки в сигурността на уеб приложения, оставена да зее половин година въпреки ясно и отговорно подадения сигнал. Данните на над 700 000 души са били достъпни с прост брояч — напомняне, че липсата на реакция е също толкова опасна, колкото и самата дупка.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още