• 홈
  • 게임
  • 가이드
  • 뉴스
  • 리뷰
  • 퀘스트
  • 미스터리 박스
  • Buy Games
  • 컬렉션
  • GAMES+
  • 특가 및 할인 (GAMES+으로 잠금 해제)
  • 게임 캘린더 (GAMES+으로 잠금 해제)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
섹션 4개0%
  1. 홈
  2. 뉴스
  3. 바티칸이 홍보한 기도 앱, 피싱의 온상으로 드러나

바티칸이 홍보한 기도 앱, 피싱의 온상으로 드러나

바티칸의 Click To Pray 앱에서 API 취약점이 발견되어 사용자 70만 명의 개인정보가 유출되었습니다. 해당 결함은 공개 이후에야 수정되었습니다.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

업데이트됨 Jul 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

바티칸이 공식적으로 운영하는 Click To Pray 앱은 2019년 1월 Pope Francis가 직접 홍보에 나섰던 앱으로, 상상할 수 있는 가장 기초적인 API 설계 오류를 통해 700,000명이 넘는 유저의 이름, 이메일 주소, 생년월일, 계정 정보 등을 수개월간 유출해 온 것으로 드러났습니다. 현재 해당 결함은 패치되었으나, 이는 화이트햇 해커인 BobDaHacker가 바티칸 측에 7개월간 보낸 이메일이 무시당하자 2026년 7월 24일 해당 사실을 공개적으로 폭로한 이후에야 이루어진 조치였습니다.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

사전 예약 시 1개월 GTA+ 구독권이 제공됩니다.

지금 바로 GTA 6 사전 예약하세요

GTA 6 사전 예약

순차적 ID가 어떻게 마스터키가 되었나

문제의 핵심은 취약점 자체가 전혀 정교하지 않았다는 점입니다. 유저가 Click To Pray에 가입하면 앱 백엔드는 순차적인 숫자 ID를 부여했습니다. 유저 1번, 2번, 3번 식으로 700,000번까지 이어지는 방식이었죠. 문제는 https://api.clicktopray.org/user/users/[ID] API 엔드포인트에 인증 절차가 전혀 없었다는 점입니다. 아무 숫자나 입력하면 해당 유저의 전체 프로필을 그대로 받아볼 수 있었습니다.

권한 확인도, 소유주 검증도 없었습니다. 그저 ID 숫자만 올리면 타인의 데이터를 긁어올 수 있었던 것입니다. 노출된 정보에는 이름, 성, 이메일 주소, 국가, 생년월일(백엔드 필드명은 borned_date로 저장되어 있었는데, 교회 라틴어 외에는 언어 감각이 부족했던 모양입니다), 계정 역할, 계정 삭제 여부 등이 포함되어 있었습니다.

응답 헤더를 통해 확인된 서버 환경은 Node.js 웹 프레임워크인 Express였습니다. BobDaHacker의 표현을 빌리자면, 바티칸은 Node.js 부트캠프 2주 차에 배우는 수준의 프레임워크로 기도 인프라를 운영하고 있었던 셈입니다.

패치까지 이어진 7개월의 침묵

BobDaHacker는 2026년 1월 초에 이 결함을 발견하고 1월 3일 바티칸 및 Click To Pray 관련 관계자 9명에게 이메일을 보냈습니다. 하지만 그 누구도 응답하지 않았습니다. 그 침묵의 기간 동안 취약점은 아무런 조치 없이 그대로 방치되었습니다.

경고
해당 엔드포인트에는 속도 제한(rate limiting)조차 없었기 때문에, 악의적인 공격자가 짧은 시간 안에 700,000명 이상의 유저 데이터를 자동으로 긁어가는(스크래핑) 데 기술적인 장벽이 전혀 없었습니다.

상황은 BobDaHacker가 기자에게 이 사실을 알리고 7월 24일 블로그에 글을 게시한 뒤에야 바뀌었습니다. 그 직후, 해당 엔드포인트는 타 유저의 데이터를 반환하는 것을 조용히 중단했습니다. 공개적인 인정이나 사과, 문제를 제기한 연구자에 대한 언급은 전혀 없었습니다. 현재 패치는 적용되어, 본인의 유저 ID를 요청하면 프로필이 정상적으로 나오지만, 타인의 ID를 요청하면 공개 정보만 반환되도록 변경되었습니다.

또한 Click To Pray에서 발송하는 정상적인 이메일조차 메일 클라이언트에서 인증 경고를 띄우며 패치 전부터 피싱 메일로 오인받는 일이 잦았습니다. 실제 앱에서 보낸 메일이 악성 공격자가 보낸 가짜 메일처럼 작동하고 있었던 것입니다.

이 데이터 세트가 위험했던 이유

교황이 보증한 기도 앱을 사용하는 유저층은 상대적으로 고령이거나 기술적 이해도가 낮은 경우가 많습니다. BobDaHacker의 평가는 단호했습니다. 이 데이터는 피싱의 온상이라는 것입니다. 신뢰도가 높은 종교 기관과 연관된 700,000명의 검증된 이름, 이메일, 국가 정보를 확보한 공격자는 수많은 수신자가 의심 없이 클릭할 만한 정교한 타겟팅 메시지를 만들 수 있었습니다.

시나리오는 뻔합니다. 교황청의 긴급한 요청을 가장하고, 바티칸 관련 도메인을 사용하며, 수신자의 정확한 이름을 명시한 이메일은 해당 유저층 사이에서 매우 높은 클릭률을 기록했을 것입니다. Click To Pray의 정상적인 이메일이 이미 스팸 경고를 유발하고 있었다는 사실은 상황을 더욱 악화시켰습니다. 유저들은 무엇이 진짜 통신이고 무엇이 가짜인지 구분할 방법이 없었습니다.

보안 사고에서 많은 게이머들이 놓치는 점은, 이번 익스플로잇의 기술적 단순함이 가장 치명적인 부분이라는 것입니다. 이건 제로데이 취약점도, 정교한 공급망 공격도 아니었습니다. API 경로에 if 문 하나가 빠진, 제대로 된 소프트웨어 업체라면 첫 코드 리뷰에서 바로 걸러졌을 수준의 실수였습니다.

디지털 시스템과 그 기반이 되는 인프라 결정이 어떻게 예상치 못한 결과를 초래하는지에 대한 더 넓은 맥락에서, Nova Roma 종교 가이드는 게임에서조차 부실한 기반 위에 세운 시스템은 최악의 순간에 무너질 수 있다는 점을 잘 상기시켜 줍니다.

Click To Pray API의 변경 전후

Loading table...

패치는 이루어졌지만, 타임라인이 진짜 문제를 말해줍니다. 책임 있는 공개(responsible disclosure)와 수정 사이에 7개월이라는 시간이 흘렀습니다. 패치는 대중의 압박이 있고 나서야 이루어졌고, 문제를 발견한 연구자와의 소통은 전무했습니다. 세계에서 가장 인지도가 높은 기관 중 하나와 연결된 수십만 유저의 앱치고는, 이러한 대응 속도는 기본적인 보안 관행의 심각한 실패라고 볼 수 있습니다.

신뢰 시스템과 인프라 결정이 어떻게 중요한 방식으로 상호작용하는지 이해하고 싶다면, 저희 게임 가이드 허브에서 초기에 선택한 아키텍처가 이후의 모든 것을 결정짓는 다양한 게임 사례들을 확인해 보세요. 바티칸 역시 출시 전에 이런 교훈을 얻었어야 했습니다.

Click To Pray 앱은 여전히 이용 가능합니다. 만약 가입되어 있다면, 이제는 첫날부터 있었어야 할 인증 절차 뒤에서 데이터가 보호되고 있을 것입니다. Nova Roma 기술 트리 가이드는 차치하고라도, 이번 사건의 교훈은 간단합니다. 순차적 ID와 공개 API 엔드포인트, 그리고 인증 부재가 합쳐지면 언제든 보안 사고가 터질 수 있다는 것입니다. 바티칸의 메일함이 반년 동안 조용했던 사이, 700,000명의 유저들이 그 대가를 치러야 했습니다.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

운영 책임자

보고서

업데이트됨

July 27th 2026

게시됨

July 27th 2026

관련 뉴스

모두 보기
DOOM: The Dark Ages의 최고 업데이트, Revelations DLC image
3 hours ago•7분 소요

DOOM: The Dark Ages의 최고 업데이트, Revelations DLC

Revelations DLC는 DOOM: The Dark Ages의 호불호 갈리는 디자인을 보완하며 게임의 완성도를 한층 높여주었습니다.

게임 업데이트
AC Black Flag Resynced 업데이트, Kassandra Pose 수정 완료 image
3 hours ago•8분 소요

AC Black Flag Resynced 업데이트, Kassandra Pose 수정 완료

Ubisoft가 AC Black Flag Resynced에서 오랫동안 지적받던 Kassandra Pose를 조용히 수정했습니다. 팬들이 오랫동안 기다려온 반가운 변화입니다.

게임 업데이트
Darkstone Restoration 데모: 고전 Hack-and-Slash 액션의 귀환 image
3 hours ago•8분 소요

Darkstone Restoration 데모: 고전 Hack-and-Slash 액션의 귀환

Steam에서 무료 데모로 공개된 Darkstone Restoration은 1999년의 고전 Hack-and-Slash 액션을 개선된 그래픽과 조작감, 8개의 클래스로 재현합니다.

공지사항
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
5 minutes ago•5분 소요

Black Ops 7: 최고의 FG42 로드아웃 (멀티플레이어 및 좀비 모드)

시즌 2 메타의 핵심인 FG42를 위한 최적의 부착물 조합을 소개합니다. 멀티플레이어와 좀비 모드 모두에서 강력한 성능을 발휘하는 로드아웃을 확인하세요.

보고서
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
9 minutes ago•7분 소요

Wish Upon A Cat, iOS 버전 무료 다운로드 가능

Odencat의 Wish Upon A Cat은 고양이를 쫓아 차원을 넘나들며 친구와의 관계를 회복하는 감동적인 여정을 담은 게임입니다.

보고서
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 hours ago•7분 소요

6월 PC 게임 매출 2위 기록한 Meccha Chameleon

판매가 $5.99의 인디 게임 Meccha Chameleon이 6월 PC 게임 매출 2위를 달성했습니다. 15 million 판매고를 올리며 놀라운 흥행을 이어가고 있습니다.

보고서