Приложение для молитв, запущенное Папой Франциском в 2019 году, содержало уязвимость в системе безопасности, которая привела к утечке личной информации сотен тысяч пользователей, прежде чем проблема была наконец устранена в этом году.
Приложение Click To Pray было разработано компанией La Machi Communication for Good Causes для Всемирной молитвенной сети Папы Римского. Папа Франциск одобрил этот сервис и имел аккаунт в нем. Приложение предлагает «цифровое сообщество для молитвы», помогая людям совершать три молитвы каждый день.
В январе этого года независимый исследователь BobDaHacker обнаружил уязвимость в API-интерфейсе приложения. API — это онлайн-сервис, который отвечает на запросы данных. Как правило, такие запросы должно отправлять только мобильное приложение, и API должен возвращать информацию только о конкретном пользователе этого приложения. Однако BobDaHacker обнаружил, что API предоставлял информацию о любом пользователе приложения любому, кто запрашивал её.
Приложения обычно запрашивают у конечной точки конкретный идентификатор пользователя. В данном случае этими идентификаторами были просто последовательные числа. По данным BobDaHacker, для приложения было зарегистрировано 719 517 идентификаторов, что означает, что информация о более чем 700 000 пользователях хранилась в системе.
Проблема заключалась в том, что API не проверял, имеет ли запрашивающий запись право на её просмотр. Любой мог запросить информацию для любого идентификатора, от 1 до 719 517. Затем API возвращал запись этого пользователя, включая:
- Адрес электронной почты
- Имя и фамилия
- Страна
- Дата рождения
Подобная уязвимость известна как небезопасная прямая ссылка на объект (IDOR), и мы уже сталкивались с ней раньше. В 2022 году было обнаружено , что приложение типа «сталкерское ПО» TheTruthSpy передавало данные о своих жертвах через уязвимость IDOR, и спустя два года проблема так и не была устранена. Веб-сервер устройства отслеживания транспортных средств MiCODUS MV720 также имел эту уязвимость в 2022 году, подвергая риску 1,5 миллиона человек.
Вторая уязвимость в API Click To Pray усугубила ситуацию. Когда пользователи регистрируются в приложении, сервис обычно отправляет на их электронный адрес ссылку, содержащую уникальный код, известный как хеш проверки. Переход по ссылке подтверждает, что у пользователя есть доступ к этому почтовому ящику, и, следовательно, он является владельцем адреса электронной почты, с которым зарегистрировался.
К сожалению, API Click To Pray также возвращал хэш подтверждения в своем ответе, когда кто-то переходил по ссылке для подтверждения. Эти ответы легко проверить с помощью инструментов разработчика веб-браузера, а это значит, что злоумышленник мог зарегистрировать учетную запись, используя адрес электронной почты, который ему не принадлежит, и подтвердить ее до того, как настоящий владелец увидит письмо с подтверждением.
Шесть месяцев, девять обращений, ни одного ответа
Пользователь BobDaHacker впервые сообщил об ошибке 3 января 2026 года, в итоге отправив электронные письма на девять адресов, включая адрес сервиса Click To Pray, Всемирной молитвенной сети Папы Римского и общий информационный адрес. Ответа они не получили. Ошибка была исправлена лишь более чем через шесть месяцев после того, как исследователь связался с журналистом, который направил запрос в Ватикан.
Ответственное раскрытие информации работает только тогда, когда у получателя есть функционирующая процедура приема запросов. Девять писем, оставшихся без ответа, ясно показали, что такой процедуры не существует.
Это не первая уязвимость в системе безопасности приложения Ватикана.
Это не первая уязвимость в системе безопасности, связанная с приложением Ватикана. В 2019 году британская компания Fidus Information Security обнаружила уязвимость в приложении для ватиканского устройства eRosary с Bluetooth. Оно не использовало обычный пароль для входа в систему. Вместо этого пользователи вводили свой адрес электронной почты, и приложение отправляло на этот адрес четырехзначный PIN-код. Затем они вводили этот PIN-код для входа в систему.
Однако, когда пользователь вводил свой адрес электронной почты, приложение также возвращало PIN-код в открытом виде в ответе на веб-запрос. Это позволяло злоумышленнику получить доступ к учетной записи любого пользователя, просто изучив ответ.
Эта уязвимость была похожа на проблему с проверкой учетных записей, которую BobDaHacker обнаружил более чем через шесть лет. Хотя инциденты касались разных приложений, они показывают, как одна и та же ошибка безопасности может вновь появиться спустя годы.
BobDaHacker также отметил, что Ватикан 30 апреля 2024 года ввел собственное положение о защите данных — Декрет № DCLVII. Это положение требует надлежащей защиты персональных данных. Однако неясно, распространяется ли оно непосредственно на Click To Pray или на организации, которые им управляют.
Что пользователи могут делать сейчас
К счастью, кто-то в Ватикане уже устранил недостатки, но из-за уязвимости пользовательские данные оставались в открытом доступе в течение длительного времени. Если вы зарегистрировали аккаунт, предполагайте, что ваш адрес электронной почты, имя, дата рождения и страна могут быть в обращении. Остерегайтесь фишинга, связанного с этим приложением, и особенно скептически относитесь к сообщениям, якобы исходящим от сервисов, связанных с Ватиканом, с просьбой перейти по ссылке, подтвердить данные или войти в систему.
Это особенно важно, поскольку BobDaHacker также сообщил, что электронные письма от этого сервиса не прошли стандартные проверки аутентификации электронной почты. Эти проверки помогают почтовым провайдерам убедиться, что сообщение действительно поступило с домена, который оно якобы представляет. По словам исследователя, это может облегчить фишинговым атакам выдачу себя за эту организацию.
Ваше имя, адрес и номер телефона, возможно, уже выставлены на продажу.
Брокеры данных собирают и продают ваши личные данные всем, кто готов за них заплатить. Malwarebytes Personal Data Remover их, удаляет вашу информацию и следит за тем, чтобы она оставалась в безопасности.




