فهرست مطالب
حفره امنیتی شدید در اپلیکیشن Click To Pray واتیکان باعث شد اطلاعات نزدیک به ۷۲۰ هزار کاربر برای بیش از شش ماه در معرض دسترسی غیرمجاز قرار بگیرد.
به گزارش سرویس امنیت سایبری تکناک، پژوهشگری با نام BobDaHacker اعلام کرده است که در ژانویه ۲۰۲۶ متوجه شد اپلیکیشن Click To Pray، برنامه رسمی شبکه جهانی دعای پاپ، دارای آسیبپذیری خطرناکی در API خود است؛ به طوری که هر فردی میتوانست تنها با وارد کردن شناسه کاربری، به اطلاعات کاربران دسترسی پیدا کند. او بلافاصله پس از کشف این مشکل، ۹ نفر از افراد مرتبط با پروژه را در جریان قرار داد، اما هیچ پاسخی دریافت نکرد و طی شش ماه نیز هیچ اقدام اصلاحی مشاهده نشد.
بیشتر بخوانید: افشای کلید مخفی مایکروسافت، ردیابی ۱.۶ میلیارد کامپیوتر ویندوزی + تصویر
01
از 02حملات فیشینگ با کمک اپلیکیشن واتیکان
این آسیبپذیری امکان دسترسی به اطلاعاتی مانند: نام، نام خانوادگی، ایمیل، تاریخ تولد و سایر دادههای کاربران را فراهم میکرد. اگرچه چنین اطلاعاتی ممکن است در نگاه اول حساس به نظر نرسد، اما برای اجرای حملات فیشینگ هدفمند کاملا کافی است، چرا که مهاجمان میتوانند با استفاده از اطلاعات واقعی کاربران، پیامهایی قانعکنندهتر برای سرقت اطلاعات یا پول ارسال کنند. BobDaHacker هشدار داد که بخش قابل توجهی از کاربران اپلیکیشن واتیکان احتمالا افراد مسنتر و کمتجربهتر در حوزه فناوری هستند؛ موضوعی که آنها را به اهداف جذابتری برای کلاهبرداران تبدیل میکند. مشکل زمانی جدیتر شد که مشخص شد استخراج کل پایگاه داده کاربران نیز کار دشواری نیست.

برای مطالعه بیشتر: دو نقص بحرانی وردپرس میلیونها وبسایت را تهدید می کند
شناسه حسابهای جدید به صورت متوالی تولید میشود و نبود محدودیت در تعداد درخواستهای API به مهاجمان اجازه میدهد با ارسال یک درخواست برای هر شناسه، حجم عظیمی از اطلاعات کاربران را جمعآوری کنند. از سوی دیگر، اطلاعات validation_hash مربوط به تایید ثبتنام حسابها نیز به صورت رمزگذارینشده ذخیره شده بود؛ موضوعی که میتوانست امکان سوءاستفاده بیشتر از حسابهای اپلیکیشن واتیکان را فراهم کند. حتی ایمیلهای رسمی برنامه نیز از نظر امنیتی وضعیت مناسبی نداشتند و ممکن بود ظاهری مشابه پیامهای فیشینگ داشته باشند.
02
از 02بیتوجهی سازندگان اپلیکیشن
شاید یک اپلیکیشن مذهبی در نگاه نخست هدف مهمی برای حملات سایبری به نظر نرسد، اما تعداد بالای کاربران آن، خطر را افزایش داده است. اپلیکیشن Click To Pray تا ژوئیه ۲۰۲۶ نزدیک به ۷۲۰ هزار حساب کاربری داشت؛ بنابراین حتی سوءاستفاده از بخش کوچکی از این کاربران میتوانست پیامدهای قابل توجهی داشته باشد. برای مثال، اگر تنها ۱ درصد از کاربران قربانی حملات ناشی از این نشت داده میشدند، بیش از ۷ هزار نفر ممکن بود در معرض کلاهبرداری مالی قرار بگیرند.
خبر پیشنهادی: شرکت Hugging Face هدف یک حمله سایبری پیشرفته قرار گرفت
پس از شش ماه بیپاسخ ماندن گزارشهای امنیتی اپلیکیشن واتیکان، BobDaHacker موضوع را با نیت نلسون، خبرنگار امنیت سایبری Dark Reading مطرح کرد. او نیز ابتدا با سکوت مسئولان برنامه مواجه شد و پس از انتشار گزارش رسانهای بود که مشکلات امنیتی Click To Pray برطرف شدند. با وجود رفع این آسیبپذیریها، سازندگان اپلیکیشن هنوز از نقش این پژوهشگر امنیتی در کشف مشکل قدردانی یا حتی به طور رسمی از او تشکر نکردهاند. اکنون تنها نگرانی باقیمانده این است که آیا پیش از افشای عمومی این نقص، افراد مخرب دیگری از این حفرههای امنیتی سوءاستفاده کردهاند یا خیر.
















