• Home
  • Giochi
  • Guide
  • Notizie
  • Recensioni
  • Missioni
  • Box Misterioso
  • Buy Games
  • Liste
  • GAMES+
  • Offerte e Sconti (Sblocca con GAMES+)
  • Calendario Giochi (Sblocca con GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 sezioni0%
  1. Home
  2. Notizie
  3. L'app di preghiera promossa dal Papa era una miniera d'oro per il phishing

L'app di preghiera promossa dal Papa era una miniera d'oro per il phishing

L'app Click To Pray del Vaticano presentava una falla API che ha esposto i dati di oltre 700.000 utenti, risolta solo dopo la divulgazione pubblica del problema.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Aggiornato lug 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

L'app ufficiale del Vaticano Click To Pray, promossa personalmente da Papa Francesco nel gennaio 2019, ha esposto per mesi nomi, indirizzi email, date di nascita e dettagli dell'account di oltre 700,000 utenti a causa di una delle sviste API più elementari che si possano immaginare. La falla è stata ora patchata, ma solo dopo che il white-hat hacker BobDaHacker ha reso pubblici i risultati il 24 luglio 2026, in seguito a sette mesi di email senza risposta inviate ai contatti del Vaticano.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

Ottieni 1 mese di abbonamento GTA+ con il pre-order.

Pre-Order GTA 6 ora

Pre-Order GTA 6 ora

Come un ID sequenziale è diventato una skeleton key

Il punto è questo: la vulnerabilità in sé non era affatto sofisticata. Quando un utente si registrava su Click To Pray, il backend dell'app assegnava un ID numerico sequenziale. Utente uno, utente due, utente tre, e così via, ben oltre quota 700,000. Il problema era che l'endpoint API https://api.clicktopray.org/user/users/[ID] non richiedeva alcuna autenticazione. Bastava inserire un numero qualsiasi per ottenere il profilo completo di quell'utente.

Nessun controllo di autorizzazione. Nessuna verifica di proprietà. Bastava incrementare l'ID per fare incetta dei dati altrui. I campi esposti includevano nome, cognome, indirizzo email, paese, data di nascita (salvata nel backend sotto il nome di campo borned_date, perché a quanto pare il latino ecclesiastico non è l'unica lingua in difficoltà qui), ruolo dell'account e se l'account fosse stato eliminato.

Gli header della risposta identificavano inoltre il server come basato su Express, il framework web di Node.js. Come ha sottolineato BobDaHacker, il Vaticano gestiva la sua infrastruttura di preghiera sul framework che si impara nella seconda settimana di un bootcamp di Node.js.

Sette mesi di silenzio prima del fix

BobDaHacker ha scoperto la falla all'inizio di gennaio 2026 e ha inviato email a nove diversi contatti legati al Vaticano e a Click To Pray il 3 gennaio. Nessuno ha risposto. La vulnerabilità è rimasta aperta per tutto il periodo di silenzio, completamente ignorata.

warning
L'app mancava anche di qualsiasi rate limiting su quell'endpoint, il che significa che un malintenzionato avrebbe potuto effettuare lo scraping dell'intero dataset di oltre 700,000 utenti automaticamente in un brevissimo lasso di tempo, senza alcuna barriera tecnica.

La situazione è cambiata solo dopo che BobDaHacker ha portato i risultati a un giornalista e ha pubblicato il post sul blog il 24 luglio. Poco dopo, l'endpoint ha smesso silenziosamente di restituire i dati degli altri utenti. Nessun riconoscimento pubblico, nessuna comunicazione, nessuna parola per il ricercatore che aveva segnalato il problema. Il fix è ora live: richiedere il proprio ID utente restituisce ancora il proprio profilo, mentre richiedere l'ID di un altro utente restituisce solo le informazioni pubbliche.

Le email legittime di Click To Pray generavano inoltre avvisi di autenticazione nei client di posta, venendo segnalate come potenziale phishing prima della patch. Le email reali dell'app si comportavano già come quelle false che un malintenzionato avrebbe inviato.

Perché questo particolare dataset era pericoloso

Le persone che utilizzano un'app di preghiera approvata dal Papa appartengono a una fascia demografica più anziana e meno esperta tecnicamente. La valutazione di BobDaHacker è stata diretta: questi dati rappresentavano una miniera d'oro per il phishing. Un attaccante con accesso a 700,000 nomi, email e paesi verificati, tutti associati a un'istituzione religiosa ad alta fiducia, avrebbe potuto creare messaggi mirati convincenti a cui gran parte dei destinatari avrebbe abboccato senza esitazione.

Lo scenario si scrive da solo. Un'email che richiede attenzione urgente da parte del Santo Padre, con un dominio vicino al Vaticano e il nome corretto del destinatario, avrebbe avuto un tasso di click estremamente alto tra quella base di utenti. Il fatto che le email legittime di Click To Pray stessero già innescando avvisi di spam ha peggiorato la situazione, non l'ha migliorata. Gli utenti non avevano alcun modo affidabile per distinguere una comunicazione reale da una versione contraffatta.

Ciò che la maggior parte dei gamer ignora in storie di sicurezza come questa è che la semplicità tecnica dell'exploit è la parte più grave. Non si trattava di una zero-day. Non era un sofisticato attacco alla supply chain. Era una clausola if mancante su una rotta API, il tipo di svista che viene segnalata in una prima code review in qualsiasi software house seria.

Per un contesto più ampio su come i sistemi digitali e le decisioni sull'infrastruttura sottostante si sviluppino in modi inaspettati, la guida alla religione di Nova Roma è un buon promemoria del fatto che anche nei giochi, i sistemi costruiti su fondamenta deboli tendono a crollare nel momento peggiore possibile.

Il prima e il dopo dell'API di Click To Pray

Loading table...

Il fix è funzionale, ma la timeline racconta la vera storia. Sono trascorsi sette mesi tra la segnalazione responsabile e la risoluzione. La patch è arrivata solo dopo la pressione pubblica, senza alcuna comunicazione al ricercatore che ha trovato il problema. Per un'app con centinaia di migliaia di utenti legata a una delle istituzioni più riconoscibili al mondo, questo tempo di risposta è un grave fallimento delle pratiche di sicurezza di base.

Se vuoi capire come i sistemi di fiducia e le decisioni infrastrutturali interagiscano in modi che contano, il nostro hub di guide gaming copre molti giochi in cui l'architettura scelta all'inizio determina tutto ciò che segue. Il Vaticano, a quanto pare, avrebbe potuto imparare una lezione simile prima del lancio.

L'app Click To Pray rimane disponibile. Se sei registrato, i tuoi dati dovrebbero ora essere protetti dietro il controllo di autorizzazione che avrebbe dovuto esserci fin dal primo giorno. La guida al tech tree di Nova Roma a parte, la conclusione più ampia qui è semplice: ID sequenziali più endpoint API pubblici più nessuna autenticazione equivalgono a una violazione pronta ad accadere, e 700,000 persone hanno pagato il prezzo di quell'equazione mentre la casella di posta del Vaticano rimaneva in silenzio per mezzo anno.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Responsabile delle Operazioni

Rapporti

aggiornato

luglio 27º 2026

pubblicato

luglio 27º 2026

Notizie correlate

Visualizza tutto
Il DLC Revelations è la migliore aggiunta a DOOM: The Dark Ages image
3 ore fa•4 min di lettura

Il DLC Revelations è la migliore aggiunta a DOOM: The Dark Ages

Il DLC Revelations per DOOM: The Dark Ages risolve i problemi del gioco base, donando al titolo il ritmo e la completezza che gli mancavano.

Aggiornamenti di gioco
L'aggiornamento di AC Black Flag Resynced corregge la Kassandra Pose image
3 ore fa•4 min di lettura

L'aggiornamento di AC Black Flag Resynced corregge la Kassandra Pose

Ubisoft ha rimosso la nota Kassandra Pose da AC Black Flag Resynced, risolvendo un problema segnalato dai fan per anni con un aggiornamento silenzioso.

Aggiornamenti di gioco
La demo di Darkstone Restoration riporta in vita il classico hack-and-slash image
3 ore fa•4 min di lettura

La demo di Darkstone Restoration riporta in vita il classico hack-and-slash

Darkstone Restoration è in accesso anticipato con una demo gratuita su Steam, che rinnova il classico del 1999 con nuovi comandi, grafica e otto classi giocabili.

Annunci
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
5 minuti fa•3 min di lettura

Miglior equipaggiamento FG42 per Black Ops 7 Multiplayer e Zombies

L'FG42 domina il meta della Stagione 2 di Black Ops 7. Scopri la configurazione ideale per eccellere sia in Multiplayer che in modalità Zombies.

Rapporti
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
9 minuti fa•4 min di lettura

Wish Upon A Cat: disponibile gratuitamente su iOS

In Wish Upon A Cat di Odencat, viaggerai tra le dimensioni per ritrovare un gatto e ricucire un legame d'amicizia in un'avventura profondamente emozionante.

Rapporti
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 ore fa•4 min di lettura

Meccha Chameleon: secondo gioco PC per incassi a giugno

L'indie da $5.99 supera quasi tutti i titoli PC a giugno. Il successo di Meccha Chameleon è impressionante quanto le sue 15 milioni di copie vendute.

Rapporti