Хакер нашел дыру в приложении для молитв и полгода не мог достучаться до разработчиков
Новости 27 июля 2026

Хакер нашел дыру в приложении для молитв и полгода не мог достучаться до разработчиков

Далее

Исследователь безопасности под ником BobDaHacker обнаружил, что приложение Click To Pray позволяет любому желающему получить имена, почту и даты рождения пользователей. Он сообщил об этом разработчикам, но ответа не получил. Дыру закрыли только после публикации в СМИ. Об этом сообщает «Хайтек».

Click To Pray — официальное приложение Всемирной молитвенной сети Папы Римского. К июлю 2026 года в нём зарегистрировалось почти 720 тыс. человек. Любой, кто знал, как обратиться к API приложения, мог подставить в запрос идентификатор пользователя и получить имя, фамилию, адрес электронной почты и дату рождения. Никакой защиты не было.

Идентификаторы выдавались подряд, по порядку. Ограничений на число запросов никто не поставил. Злоумышленнику хватило бы одного запроса на каждый ID, чтобы выкачать всю базу.

BobDaHacker обнаружил проблему в январе 2026 года и сразу написал девяти людям, связанным с приложением. За полгода никто не ответил и ничего не исправил. Тогда он связался с журналистом Dark Reading Нейтом Нельсоном. Тот тоже попытался достучаться до разработчиков и тоже не получил ответа. Дыру закрыли только после того, как вышла статья.

Помимо утечки личных данных, вскрылась ещё одна проблема. Код подтверждения учётной записи хранился в открытом виде. Через API можно было подтвердить любой аккаунт, даже не заходя в почту. Само письмо с подтверждением выглядело как фишинговая рассылка, хотя было настоящим.

Исследователь предупредил, что основная аудитория приложения — пожилые люди, которые плохо разбираются в цифровой безопасности. Даже если злоумышленники разошлют письма всего по одному проценту адресов из базы, это больше семи тысяч потенциальных tomshardware.com.

Обложка: magnific