یک محقق امنیتی به نام «BobDaHacker» در ژانویه ۲۰۲۶ متوجه شد که اپلیکیشن Click To Pray که به شبکه جهانی دعای پاپ تعلق دارد، هیچ‌گونه امنیتی روی API خود اعمال نکرده است. این مشکل به هر کسی اجازه می‌داد تا صرفاً با وارد کردن شناسه‌های کاربری ترتیبی، به اطلاعات کامل کاربران شامل نام، نام خانوادگی، تاریخ تولد و آدرس ایمیل آن‌ها دسترسی پیدا کند.

این محقق بلافاصله پس از کشف آسیب‌پذیری، به ۹ نفر مرتبط با پروژه ایمیل زد، اما هیچ پاسخی دریافت نکرد.Passed شش ماه این حفره امنیتی به قوت خود باقی ماند تا زمانی که موضوع به رسانه‌ها کشیده شد.

آسیب‌پذیری امنیتی اپلیکیشن کلیک برای دعا

س easy target برای کلاهبرداران سایبری

اطلاعات نشت‌کرده شاید در نگاه اول بی‌اهمیت به نظر برسد، اما در دست مجرمان سایبری به سلاحی خطرناک برای حملات فیشینگ تبدیل می‌شود. BobDaHacker اشاره می‌کند که بخش بزرگی از کاربران این برنامه دعا را افراد مسن‌تری تشکیل می‌دهند که آشنایی چندانی با تکنولوژی ندارند. این موضوع، کلاهبرداران را در موقعیتی ایده‌آل قرار می‌دهد تا از طریق ایمیل‌های جعلی به راحتی قربانیان را فریب دهند.

علاوه بر عدم امنیت پایه‌ای، فرآیند استخراج داده‌ها نیز به شدت ساده بود. از آنجا که شناسه کاربری حساب‌های جدید به صورت متوالی صادر می‌شد و هیچ‌گونه محدودیت نرخ (Rate Limiting) روی درخواست‌ها وجود نداشت، یک هکر تنها با ارسال یک درخواست GET برای هر شناسه می‌توانست کل پایگاه داده را استخراج کند. همچنین، هش اعتبارسنجی (validation_hash) به صورت متن‌باز و بدون رمزنگاری ذخیره می‌شد که این امر تایید حساب کاربری را برای هر کسی که به ایمیل کاربر دسترسی داشته باشد، میسر می‌کرد.

هکر و حفره امنیتی کلیک برای دعا

تعداد کاربران در معرض خطر

تا جولای ۲۰۲۶، این برنامه حدود ۷۲۰ هزار حساب کاربری ثبت‌شده داشت. هرچند این تعداد در مقایسه با برخی از بزرگترین نفوذهای اطلاعاتی تاریخ رقم کوچکی به شمار می‌رود، اما تراکم بالای کاربران آسیب‌پذیر در یک پایگاه داده مشخص، ارزش این نشت اطلاعات را برای کلاهبرداران به شدت بالا می‌برد. تخمین زده می‌شود حتی اگر تنها ۱ درصد از این کاربران به ایمیل‌های فیشینگ答复 دهند، بیش از ۷۰۰۰ نفر در معرض خطر مالی و سرقت اطلاعات بانکی قرار خواهند گرفت.

پس از شش ماه بی‌توجهی کامل سازندگان برنامه، BobDaHacker با نیت نلسون، روزنامه‌نگار امنیتی وب‌سایت Dark Reading تماس گرفت. نلسون نیز پس از تماس با توسعه‌دهندگان با سکوت مواجه شد و در نهایت مقاله‌ای در این باره منتشر کرد. واکنش سازندگان تنها پس از انتشار عمومی خبر و začar شدن رسانه‌ها صورت گرفت و آسیب‌پذیری‌ها برطرف شد، هرچند گزارشگر همچنان از سوی تیم توسعه‌دهنده هیچ‌گونه تقدیر یا تاییدی دریافت نکرد.

This evident neglect raises significant concerns regarding the safety protocols of faith-based applications. Whether other malicious actors had already discovered and exploited this vulnerability before the public disclosure remains an unanswered and alarming question for the hundreds of thousands of users who trusted the platform with their personal information.