یک محقق امنیتی به نام «BobDaHacker» در ژانویه ۲۰۲۶ متوجه شد که اپلیکیشن Click To Pray که به شبکه جهانی دعای پاپ تعلق دارد، هیچگونه امنیتی روی API خود اعمال نکرده است. این مشکل به هر کسی اجازه میداد تا صرفاً با وارد کردن شناسههای کاربری ترتیبی، به اطلاعات کامل کاربران شامل نام، نام خانوادگی، تاریخ تولد و آدرس ایمیل آنها دسترسی پیدا کند.
این محقق بلافاصله پس از کشف آسیبپذیری، به ۹ نفر مرتبط با پروژه ایمیل زد، اما هیچ پاسخی دریافت نکرد.Passed شش ماه این حفره امنیتی به قوت خود باقی ماند تا زمانی که موضوع به رسانهها کشیده شد.

س easy target برای کلاهبرداران سایبری
اطلاعات نشتکرده شاید در نگاه اول بیاهمیت به نظر برسد، اما در دست مجرمان سایبری به سلاحی خطرناک برای حملات فیشینگ تبدیل میشود. BobDaHacker اشاره میکند که بخش بزرگی از کاربران این برنامه دعا را افراد مسنتری تشکیل میدهند که آشنایی چندانی با تکنولوژی ندارند. این موضوع، کلاهبرداران را در موقعیتی ایدهآل قرار میدهد تا از طریق ایمیلهای جعلی به راحتی قربانیان را فریب دهند.
علاوه بر عدم امنیت پایهای، فرآیند استخراج دادهها نیز به شدت ساده بود. از آنجا که شناسه کاربری حسابهای جدید به صورت متوالی صادر میشد و هیچگونه محدودیت نرخ (Rate Limiting) روی درخواستها وجود نداشت، یک هکر تنها با ارسال یک درخواست GET برای هر شناسه میتوانست کل پایگاه داده را استخراج کند. همچنین، هش اعتبارسنجی (validation_hash) به صورت متنباز و بدون رمزنگاری ذخیره میشد که این امر تایید حساب کاربری را برای هر کسی که به ایمیل کاربر دسترسی داشته باشد، میسر میکرد.

تعداد کاربران در معرض خطر
تا جولای ۲۰۲۶، این برنامه حدود ۷۲۰ هزار حساب کاربری ثبتشده داشت. هرچند این تعداد در مقایسه با برخی از بزرگترین نفوذهای اطلاعاتی تاریخ رقم کوچکی به شمار میرود، اما تراکم بالای کاربران آسیبپذیر در یک پایگاه داده مشخص، ارزش این نشت اطلاعات را برای کلاهبرداران به شدت بالا میبرد. تخمین زده میشود حتی اگر تنها ۱ درصد از این کاربران به ایمیلهای فیشینگ答复 دهند، بیش از ۷۰۰۰ نفر در معرض خطر مالی و سرقت اطلاعات بانکی قرار خواهند گرفت.
پس از شش ماه بیتوجهی کامل سازندگان برنامه، BobDaHacker با نیت نلسون، روزنامهنگار امنیتی وبسایت Dark Reading تماس گرفت. نلسون نیز پس از تماس با توسعهدهندگان با سکوت مواجه شد و در نهایت مقالهای در این باره منتشر کرد. واکنش سازندگان تنها پس از انتشار عمومی خبر و začar شدن رسانهها صورت گرفت و آسیبپذیریها برطرف شد، هرچند گزارشگر همچنان از سوی تیم توسعهدهنده هیچگونه تقدیر یا تاییدی دریافت نکرد.
This evident neglect raises significant concerns regarding the safety protocols of faith-based applications. Whether other malicious actors had already discovered and exploited this vulnerability before the public disclosure remains an unanswered and alarming question for the hundreds of thousands of users who trusted the platform with their personal information.





