مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

افشای اطلاعات ۷۲۰ هزار کاربر اپلیکیشن واتیکان؛ شش ماه سکوت پس از هشدار یک هکر کلاه‌سفید

اطلاعات بیش از ۷۰۰ هزار کاربر اپلیکیشن واتیکان در معرض افشا قرار گرفت

یک آسیب‌پذیری خطرناک در اپلیکیشن رسمی واتیکان، اطلاعات شخصی نزدیک به ۷۲۰ هزار کاربر را برای بیش از شش ماه در معرض دسترسی غیرمجاز قرار داد. آنچه این رخداد را به یک رسوایی امنیتی تمام‌عیار تبدیل می‌کند، بی‌توجهی کامل مسئولان این پروژه مذهبی به هشدارهای یک پژوهشگر امنیتی است که از ژانویه ۲۰۲۶ زنگ خطر را به صدا درآورده بود.

شش ماه سکوت مرگبار پس از کشف حفره امنیتی اپلیکیشن واتیکان

پژوهشگری با نام مستعار BobDaHacker در ژانویه ۲۰۲۶ متوجه شد که اپلیکیشن Click To Pray، برنامه رسمی شبکه جهانی دعای پاپ، از یک نقص فاحش در API خود رنج می‌برد. این حفره امنیتی به مهاجم اجازه می‌داد تنها با وارد کردن شناسه کاربری، به اطلاعات شخصی افراد دسترسی پیدا کند. او بلافاصله ۹ نفر از مسئولان پروژه را مطلع کرد، اما در کمال ناباوری، هیچ پاسخی دریافت نکرد و در طول شش ماه بعد نیز هیچ اقدام اصلاحی از سوی تیم فنی اپلیکیشن واتیکان مشاهده نشد. این سکوت تنها زمانی شکست که پژوهشگر، موضوع را با یک خبرنگار امنیت سایبری مطرح کرد و پس از انتشار گزارش رسانه‌ای، مشکلات برطرف شدند. نکته تلخ ماجرا اینجاست که سازندگان اپلیکیشن واتیکان هنوز حتی یک تشکر رسمی از این محقق امنیتی نکرده‌اند.

اطلاعات بیش از ۷۰۰ هزار کاربر اپلیکیشن واتیکان در معرض افشا قرار گرفت
اطلاعات بیش از ۷۰۰ هزار کاربر اپلیکیشن واتیکان در معرض افشا قرار گرفت

سالمندان و کاربران کم‌تجربه، طعمه‌های اصلی افشای اطلاعات اپلیکیشن واتیکان

اطلاعات در معرض خطر این اپلیکیشن شامل نام، نام خانوادگی، ایمیل، تاریخ تولد و سایر داده‌های شخصی کاربران بود. شاید این داده‌ها در نگاه اول چندان حساس به نظر نرسند، اما BobDaHacker هشدار داد که برای اجرای حملات فیشینگ هدفمند، همین اطلاعات کاملاً کافی است. نگرانی بزرگ‌تر اما جمعیت کاربران اپلیکیشن واتیکان است: بخش قابل توجهی از ۷۲۰ هزار کاربر این برنامه، افراد مسن‌تر و کم‌تجربه‌تر در حوزه فناوری هستند؛ همان گروهی که به دلیل اعتماد بیشتر به پیام‌های به ظاهر رسمی، به اهداف جذاب‌تری برای کلاهبرداران سایبری تبدیل می‌شوند. حتی اگر تنها یک درصد از این کاربران قربانی حملات ناشی از این نشت اطلاعات می‌شدند، بیش از ۷ هزار نفر در معرض کلاهبرداری مالی قرار می‌گرفتند.

نقص فنی فاجعه‌بار که کل پایگاه داده اپلیکیشن واتیکان را لو می‌داد

شدت این حفره امنیتی تنها به دسترسی به اطلاعات فردی محدود نمی‌شد. BobDaHacker کشف کرد که شناسه حساب‌های جدید در اپلیکیشن واتیکان به صورت متوالی تولید می‌شود و نبود هیچ محدودیتی در تعداد درخواست‌های API، به مهاجمان اجازه می‌داد با ارسال درخواست‌های پیاپی، کل پایگاه داده کاربران را تخلیه کنند. گویی درِ یک بایگانی عظیم باز مانده و هر رهگذری می‌توانست پرونده‌ها را یکی‌یکی بیرون بکشد. علاوه بر این، اطلاعات مربوط به تأیید ثبت‌نام حساب‌ها نیز به صورت رمزگذاری‌نشده ذخیره شده بود و حتی ایمیل‌های رسمی خود برنامه نیز از نظر امنیتی وضعیت مناسبی نداشتند. در نهایت، بزرگ‌ترین پرسش بی‌پاسخ این است که آیا در طول شش ماه سکوت مسئولان اپلیکیشن واتیکان، افراد مخرب دیگری نیز از این حفره‌ها سوءاستفاده کرده‌اند یا خیر.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *