یک آسیبپذیری خطرناک در اپلیکیشن رسمی واتیکان، اطلاعات شخصی نزدیک به ۷۲۰ هزار کاربر را برای بیش از شش ماه در معرض دسترسی غیرمجاز قرار داد. آنچه این رخداد را به یک رسوایی امنیتی تمامعیار تبدیل میکند، بیتوجهی کامل مسئولان این پروژه مذهبی به هشدارهای یک پژوهشگر امنیتی است که از ژانویه ۲۰۲۶ زنگ خطر را به صدا درآورده بود.
شش ماه سکوت مرگبار پس از کشف حفره امنیتی اپلیکیشن واتیکان
پژوهشگری با نام مستعار BobDaHacker در ژانویه ۲۰۲۶ متوجه شد که اپلیکیشن Click To Pray، برنامه رسمی شبکه جهانی دعای پاپ، از یک نقص فاحش در API خود رنج میبرد. این حفره امنیتی به مهاجم اجازه میداد تنها با وارد کردن شناسه کاربری، به اطلاعات شخصی افراد دسترسی پیدا کند. او بلافاصله ۹ نفر از مسئولان پروژه را مطلع کرد، اما در کمال ناباوری، هیچ پاسخی دریافت نکرد و در طول شش ماه بعد نیز هیچ اقدام اصلاحی از سوی تیم فنی اپلیکیشن واتیکان مشاهده نشد. این سکوت تنها زمانی شکست که پژوهشگر، موضوع را با یک خبرنگار امنیت سایبری مطرح کرد و پس از انتشار گزارش رسانهای، مشکلات برطرف شدند. نکته تلخ ماجرا اینجاست که سازندگان اپلیکیشن واتیکان هنوز حتی یک تشکر رسمی از این محقق امنیتی نکردهاند.

سالمندان و کاربران کمتجربه، طعمههای اصلی افشای اطلاعات اپلیکیشن واتیکان
اطلاعات در معرض خطر این اپلیکیشن شامل نام، نام خانوادگی، ایمیل، تاریخ تولد و سایر دادههای شخصی کاربران بود. شاید این دادهها در نگاه اول چندان حساس به نظر نرسند، اما BobDaHacker هشدار داد که برای اجرای حملات فیشینگ هدفمند، همین اطلاعات کاملاً کافی است. نگرانی بزرگتر اما جمعیت کاربران اپلیکیشن واتیکان است: بخش قابل توجهی از ۷۲۰ هزار کاربر این برنامه، افراد مسنتر و کمتجربهتر در حوزه فناوری هستند؛ همان گروهی که به دلیل اعتماد بیشتر به پیامهای به ظاهر رسمی، به اهداف جذابتری برای کلاهبرداران سایبری تبدیل میشوند. حتی اگر تنها یک درصد از این کاربران قربانی حملات ناشی از این نشت اطلاعات میشدند، بیش از ۷ هزار نفر در معرض کلاهبرداری مالی قرار میگرفتند.
نقص فنی فاجعهبار که کل پایگاه داده اپلیکیشن واتیکان را لو میداد
شدت این حفره امنیتی تنها به دسترسی به اطلاعات فردی محدود نمیشد. BobDaHacker کشف کرد که شناسه حسابهای جدید در اپلیکیشن واتیکان به صورت متوالی تولید میشود و نبود هیچ محدودیتی در تعداد درخواستهای API، به مهاجمان اجازه میداد با ارسال درخواستهای پیاپی، کل پایگاه داده کاربران را تخلیه کنند. گویی درِ یک بایگانی عظیم باز مانده و هر رهگذری میتوانست پروندهها را یکییکی بیرون بکشد. علاوه بر این، اطلاعات مربوط به تأیید ثبتنام حسابها نیز به صورت رمزگذارینشده ذخیره شده بود و حتی ایمیلهای رسمی خود برنامه نیز از نظر امنیتی وضعیت مناسبی نداشتند. در نهایت، بزرگترین پرسش بیپاسخ این است که آیا در طول شش ماه سکوت مسئولان اپلیکیشن واتیکان، افراد مخرب دیگری نیز از این حفرهها سوءاستفاده کردهاند یا خیر.


































Leave a Reply