Click to Pray, aplicația de rugăciune online a Vaticanului, acuzată că a expus datele a aproape 720.000 de utilizatori
Click To Pray, aplicația oficială de rugăciune susținută de Vatican, este în centrul unui scandal de securitate cibernetică, după ce un cercetător independent a descoperit o vulnerabilitate care ar fi permis accesul neautorizat la datele personale ale utilizatorilor timp de cel puțin șase luni.
Potrivit informațiilor publicate de Dark Reading și confirmate de Straight Arrow News, problema afectează până la 719.517 conturi, iar administratorii aplicației nu ar fi răspuns la numeroasele notificări privind existența vulnerabilității.
O vulnerabilitate elementară, dar cu impact major
Cercetătorul în securitate cibernetică cunoscut sub pseudonimul „BobDaHacker” susține că a identificat o vulnerabilitate de tip Insecure Direct Object Reference (IDOR) – una dintre cele mai cunoscute erori de control al accesului în aplicațiile web.
Mai exact, aplicația ar utiliza identificatori numerici vizibili în URL-uri, iar serverul ar furniza informațiile asociate oricărui utilizator fără a verifica dacă solicitarea este autorizată. Astfel, o persoană rău intenționată ar putea obține numele, adresa de e-mail și țara de origine ale altor utilizatori.
Potrivit cercetătorului, prima notificare privind problema a fost trimisă pe 3 ianuarie către nouă adrese oficiale de e-mail aparținând Vaticanului și administratorilor aplicației, însă nu a primit niciun răspuns. Vulnerabilitatea era încă activă la momentul publicării investigației.
Datele utilizatorilor, o țintă pentru atacurile de tip phishing
Deși vulnerabilitatea nu ar expune parolele utilizatorilor, specialiștii avertizează că baza de date conține aproape 720.000 de adrese de e-mail validate, asociate unor persoane care folosesc aplicația oficială de rugăciune a Papei.
Aceste informații pot fi folosite pentru campanii de phishing, în care atacatorii trimit mesaje false ce par să provină din partea Vaticanului sau a unor organizații religioase, încercând să convingă victimele să ofere informații sensibile sau să acceseze linkuri frauduloase.
Potrivit cercetătorului, lista reprezintă o adevărată „mină de aur” pentru infractorii cibernetici, mai ales că mulți dintre utilizatorii aplicației sunt persoane în vârstă, care tind să acorde mai multă încredere mesajelor ce poartă imaginea Papei sau a Vaticanului.
Nu este primul incident de securitate
Aplicația Click To Pray s-a mai confruntat cu probleme de securitate și în trecut. În 2019, compania britanică Fidus Information Security a descoperit că rozariul inteligent eRosary, conectat la aplicație prin Bluetooth, transmitea codurile PIN de autentificare în clar prin API-ul serviciului.
La acel moment, Vaticanul a confirmat existența vulnerabilității și a anunțat remedierea acesteia.
Posibile implicații privind GDPR
Click To Pray colectează date personale ale utilizatorilor din Uniunea Europeană, ceea ce înseamnă că intră sub incidența Regulamentului General privind Protecția Datelor (GDPR).
Până în prezent nu este clar dacă autoritățile competente au fost notificate în legătură cu incidentul, așa cum impune legislația europeană în cazul unor breșe de securitate care afectează date personale.
Reprezentanții Pope’s Worldwide Prayer Network, organizația care administrează aplicația, nu au oferit un punct de vedere public privind acuzațiile.
Specialiștii recomandă utilizatorilor aplicației să fie atenți la eventuale e-mailuri suspecte care pretind că provin din partea Vaticanului sau folosesc teme religioase și să nu acceseze linkuri ori atașamente primite din surse necunoscute până când situația va fi clarificată.

