КИБЕРБЕЗОПАСНОСТЬ

Click to Pray раскрыл данные 719 тысяч пользователей

Более 700 тысяч аккаунтов Click to Pray оказались под угрозой: открытый API выдавал имена, email, страну и статус профиля без авторизации.

✍️ Редакция iTech News | 25.07.2026 | ⏱ 3 мин | Источник: Dark Reading
🚨

Официальное молитвенное приложение Click to Pray, связанное с Ватиканом, раскрыло данные сотен тысяч пользователей из-за банальной ошибки в API. История важна не из-за религиозной тематики, а потому, что это знакомый любой ИТ-команде сценарий: если сервер не проверяет права доступа на уровне объекта, база для фишинга собирается почти сама.

Уязвимость работала без сложной эксплуатации

24 июля 2026 года Dark Reading сообщил, что в Click to Pray можно было без авторизации получать чужие данные через открытый API-метод. По данным издания и исследователя BobDaHacker, проблема сводилась к классическому IDOR: достаточно было подставлять идентификаторы записей и запрашивать профили напрямую из браузера.

Исследователь утверждает, что увидел в системе до 719 517 аккаунтов. В утечку попали имена, адреса электронной почты, страны и роль или статус учетной записи. В своем разборе он написал коротко: The vulnerability is still live. Если пересказать на нормальный инженерный язык, у сервиса не сработала базовая объектная авторизация, хотя именно она должна останавливать такие запросы в первую очередь.

Проблема тянулась как минимум с января

По версии исследователя, о баге сообщили еще 3 января 2026 года: письма отправили на девять адресов, связанных с проектом, но ответа не получили. Если эта хронология верна, окно экспозиции растянулось почти на семь месяцев. Для службы безопасности это неприятнее самой ошибки в коде: баг может появиться в любом продукте, а вот отсутствие канала для приема disclosure уже говорит о проблеме в процессе.

У экосистемы Click to Pray есть и предыстория. В 2019 году исследователи уже находили уязвимости в связанном устройстве eRosary и его серверной части; об этом тогда писал The Register. Нынешний инцидент не доказывает, что это та же самая ошибка, но задает неудобный вопрос: чему команда научилась после прошлой истории.

Для рынка это пример, как API превращается в базу для фишинга

На первый взгляд утечка выглядит не самой страшной: без паролей и платежных данных. Но для атакующих имя, email и страна уже достаточно полезны. Из такой базы легко собрать правдоподобные письма с поддельными уведомлениями, просьбой подтвердить вход, подписку или пожертвование. Компрометация начинается не со взлома сервера, а с обычного письма, которое попало в нужную аудиторию.

Для российских и СНГ-команд вывод здесь приземленный. Любой мобильный сервис с профилями пользователей, подписками или сообществом, будь то EdTech, medtech, fintech или клубное приложение, рискует повторить тот же сценарий. Если API доверяет идентификатору из клиентского запроса и не проверяет права на сервере, ни WAF, ни красивые политики доступа в документации не спасут.

Значение для рынка

Эта история бьет не по экзотическому сервису, а по базовой дисциплине разработки. Проверка object-level authorization, инвентаризация API-методов, отдельный канал для отчетов исследователей и внятный triage уязвимостей стоят дешевле, чем месяцы публичного позора и готовая база для социальной инженерии. Следующая такая утечка вполне может оказаться не у Ватикана, а у обычного приложения с лояльной аудиторией и быстрым backend.

Оригиналы для проверки фактов: Dark Reading, разбор исследователя BobDaHacker.

Дальше рынок будет смотреть уже не на то, случился ли баг, а на то, как быстро команда его признала, закрыла и объяснила пользователям последствия.

Поделиться: Telegram X LinkedIn