Vazamento de Dados no App "Click To Pray" do Vaticano

Mais de 700.000 fiéis globalmente tiveram informações pessoais expostas por meses devido a falhas críticas de segurança.

Alerta de Segurança Grave!

O aplicativo oficial de oração do Vaticano, “Click To Pray”, foi descoberto com graves falhas de segurança. Um pesquisador revelou em janeiro de 2026 que o app não possuía praticamente nenhuma proteção.

Dados Expostos: Um Tesouro para Cibercriminosos

  • Informações Pessoais: Nomes, sobrenomes, e-mails e datas de nascimento estavam acessíveis.
  • Risco de Phishing: Esses dados são um prato cheio para golpistas enviarem e-mails de phishing, especialmente para usuários menos experientes em tecnologia.

Falhas Críticas de Implementação

  • IDs Sequenciais: Novas contas recebiam IDs em sequência, facilitando a coleta massiva de dados.
  • Sem Limitação de Taxa (Rate Limiting): Qualquer um poderia fazer inúmeras requisições à API para extrair informações.
  • Hash de Validação Exposto: O hash de verificação de conta estava visível, permitindo a validação de contas sem acesso ao e-mail.

Impacto Potencial

Com cerca de 720.000 contas em julho de 2026, o “Click To Pray” representava um alvo significativo. Mesmo uma pequena porcentagem de vítimas poderia resultar em milhares de pessoas lesadas financeiramente.

Reação Tardia: Mídia Força a Correção

Apesar dos alertas enviados pelo pesquisador BobDaHacker em janeiro, não houve resposta ou correção por seis meses.

Somente após a publicação da notícia por um jornalista de segurança, as falhas foram finalmente corrigidas.

O pesquisador, no entanto, não recebeu nenhum reconhecimento.

Baseado no artigo de Tom’s Hardware