Приложение Vatican Click to Pray раскрыло данные более 700 тысяч пользователей: исследователя игнорировали полгода

Маленькое приложение кажется неинтересной целью для злоумышленников — и именно поэтому его разработчики иногда относятся к защите слишком спокойно. В официальном молитвенном сервисе Click to Pray обнаружили критически слабый доступ к пользовательским данным. По оценке исследователя, под угрозой находились почти 720 тысяч аккаунтов.

Хуже самой ошибки выглядит реакция: сообщения о проблеме отправлялись нескольким контактам, но около шести месяцев оставались без ответа. Исправления начались только после публичного внимания.

Последовательный ID превратил базу в открытый каталог

API позволяло запрашивать данные по обычному числовому идентификатору пользователя. Когда номера идут подряд и отсутствует нормальная проверка доступа, злоумышленнику не нужно угадывать сложные значения.

В открытом виде могли возвращаться имена, адреса электронной почты, даты рождения и другая информация. Для кражи денег этого недостаточно, но для убедительного фишинга — более чем.

Отсутствие ограничения запросов увеличило масштаб

Сервис, по данным исследователя, не ограничивал частоту обращений. Это означало, что базу можно было перебирать автоматически, а не вручную открывать отдельные профили.

Здесь проблема уже архитектурная. Даже если один ответ кажется безобидным, массовая выгрузка сотен тысяч записей превращает её в полноценную утечку.

Пожилая аудитория особенно уязвима для фишинга

Часть пользователей религиозного приложения может хуже распознавать поддельные письма. Имя, дата рождения и знание используемого сервиса позволяют составить сообщение, которое выглядит доверительно.

Поэтому аргумент «паролей и банковских карт не было» слабый. Персональные данные часто служат первым шагом к более серьёзной атаке.

Молчание разработчиков стало отдельной уязвимостью

Безопасность зависит не только от кода, но и от процесса приёма сообщений. Исследователь должен получить подтверждение, а критическая проблема — понятный срок исправления.

Если письма игнорируются полгода, даже случайно найденная ошибка остаётся доступной всем. Этот случай напоминает: небольшому приложению нужны те же базовые правила защиты, что и крупному банку.