• Início
  • Jogos
  • Guias
  • Notícias
  • Análises
  • Missões
  • Caixa Misteriosa
  • Buy Games
  • Listas
  • GAMES+
  • Ofertas e Descontos (Desbloqueie com GAMES+)
  • Calendário de Jogos (Desbloqueie com GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 seções0%
  1. Início
  2. Notícias
  3. App de oração promovido pelo Vaticano era uma mina de ouro para phishing

App de oração promovido pelo Vaticano era uma mina de ouro para phishing

Falha na API do app Click To Pray expôs dados de 700.000 usuários. A vulnerabilidade só foi corrigida após a exposição pública do problema.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Atualizado 27 de jul, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

O aplicativo oficial Click To Pray do Vaticano, promovido pessoalmente pelo Papa Francisco em janeiro de 2019, passou meses vazando nomes, endereços de e-mail, datas de nascimento e detalhes de conta de mais de 700.000 usuários através de uma das falhas de API mais básicas que você pode imaginar. O bug foi corrigido, mas só depois que o white-hat hacker BobDaHacker expôs as descobertas publicamente em 24 de julho de 2026, após sete meses sem resposta aos e-mails enviados aos contatos do Vaticano.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

Ganhe 1 mês de assinatura GTA+ com a pré-venda.

Garanta a pré-venda de GTA 6 agora

Garanta a pré-venda de GTA 6 agora

Como um ID sequencial virou uma chave mestra

O papo é o seguinte: a vulnerabilidade não tinha nada de complexa. Quando um usuário se registrava no Click To Pray, o backend do app atribuía um ID numérico sequencial. Usuário um, usuário dois, usuário três, e por aí vai, passando de 700.000. O problema é que o endpoint da API em https://api.clicktopray.org/user/users/[ID] não exigia autenticação nenhuma. Era só jogar qualquer número lá e você recebia o perfil completo do usuário.

Sem verificação de autorização. Sem validação de dono. Bastava incrementar o ID e farmar os dados de qualquer um. Os campos expostos incluíam nome, sobrenome, e-mail, país, data de nascimento (armazenada no backend sob o nome de campo borned_date, porque aparentemente o latim eclesiástico não é o único idioma com dificuldade aqui), cargo na conta e se a conta tinha sido deletada.

Os headers da resposta também identificavam que o servidor rodava Express, o framework web do Node.js. Como o BobDaHacker mandou a real, o Vaticano estava rodando sua infraestrutura de orações no framework que você aprende na segunda semana de um bootcamp de Node.js.

Sete meses de silêncio antes do patch

BobDaHacker descobriu a falha no início de janeiro de 2026 e enviou e-mails para nove contatos diferentes do Vaticano e do Click To Pray em 3 de janeiro. Ninguém respondeu. A vulnerabilidade ficou aberta durante todo esse tempo de silêncio, sem nenhuma correção.

aviso
O app também não tinha nenhum rate limiting nesse endpoint, o que significa que um agente mal-intencionado poderia ter feito o scrape de todo o dataset de 700.000+ usuários automaticamente em um tempo curtíssimo, sem nenhuma barreira técnica para isso.

A situação só mudou depois que BobDaHacker levou as descobertas para um jornalista e publicou o post no blog em 24 de julho. Pouco tempo depois, o endpoint parou silenciosamente de retornar os dados de outros usuários. Sem reconhecimento público, sem disclosure, sem um "oi" para o pesquisador que reportou o problema. O fix agora está live: solicitar seu próprio ID de usuário ainda retorna seu perfil, enquanto solicitar o ID de outro usuário retorna apenas as informações públicas.

Os e-mails legítimos do Click To Pray também estavam gerando avisos de autenticação em clientes de e-mail, sendo marcados como possível phishing antes do patch. Os e-mails reais do app já estavam se comportando como os falsos que um hacker enviaria.

Por que esse conjunto de dados era uma mina de ouro

O público que usa um app de oração endossado pelo Papa tende a ser mais velho e menos experiente tecnicamente. A análise do BobDaHacker foi direta: esses dados eram uma mina de ouro para phishing. Um atacante com acesso a 700.000 nomes, e-mails e países verificados, todos associados a uma instituição religiosa de alta confiança, poderia criar mensagens direcionadas super convincentes que boa parte dos usuários abriria sem pensar duas vezes.

O cenário é óbvio. Um e-mail pedindo atenção urgente do Santo Padre, com um domínio que parece do Vaticano e o nome correto do destinatário, teria uma taxa de clique altíssima entre essa base de usuários. O fato de que os e-mails legítimos do Click To Pray já estavam disparando avisos de spam só piorou a situação. Os usuários não tinham como distinguir uma comunicação real de uma versão spoofada.

O que a maioria dos players deixa passar em histórias de segurança como essa é que a simplicidade técnica do exploit é a parte mais grave. Não foi um zero-day. Não foi um ataque sofisticado à supply chain. Foi uma instrução if faltando em uma rota de API, o tipo de erro que seria pego em um primeiro code review em qualquer software house de respeito.

Para um contexto mais amplo sobre como sistemas digitais e suas decisões de infraestrutura podem dar errado de formas inesperadas, o guia de religião de Nova Roma é um bom lembrete de que, mesmo nos games, os sistemas que você constrói sobre bases fracas tendem a colapsar no pior momento possível.

O antes e depois da API do Click To Pray

Loading table...

O patch funciona, mas a timeline conta a verdadeira história. Sete meses se passaram entre o disclosure responsável e a remediação. O fix só chegou depois da pressão pública, sem nenhuma comunicação com o pesquisador que achou o problema. Para um app com centenas de milhares de usuários ligados a uma das instituições mais reconhecidas do mundo, esse tempo de resposta é uma falha grave nas práticas básicas de segurança.

Se você quer entender como sistemas de confiança e decisões de infraestrutura interagem de formas que realmente importam, nosso hub de guias de gaming cobre vários jogos onde a arquitetura que você escolhe no início determina tudo o que vem depois. O Vaticano, pelo visto, poderia ter aprendido essa lição antes do lançamento.

O app Click To Pray continua disponível. Se você tem conta, seus dados agora devem estar protegidos atrás da verificação de autorização que deveria estar lá desde o dia um. Deixando o guia da tech tree de Nova Roma de lado, a lição aqui é simples: IDs sequenciais somados a endpoints de API públicos e sem auth é igual a um breach esperando para acontecer, e 700.000 pessoas pagaram o preço por essa equação enquanto a caixa de entrada do Vaticano ficou em silêncio por meio ano.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Chefe de Operações

Relatórios

atualizado

27 de julho, 2026

publicado

27 de julho, 2026

Notícias Relacionadas

Ver Tudo
DLC Revelations: A melhor adição a DOOM: The Dark Ages image
há 3 horas•4 min de leitura

DLC Revelations: A melhor adição a DOOM: The Dark Ages

A DLC Revelations revitaliza DOOM: The Dark Ages, corrigindo falhas de design e trazendo o impulso necessário para tornar a experiência completa.

Atualizações do Jogo
Atualização de AC Black Flag Resynced corrige discretamente a Kassandra Pose image
há 3 horas•4 min de leitura

Atualização de AC Black Flag Resynced corrige discretamente a Kassandra Pose

A Ubisoft removeu a infame Kassandra Pose de AC Black Flag Resynced, atendendo a um pedido antigo dos fãs com uma correção pontual e bem-vinda.

Atualizações do Jogo
Demo de Darkstone Restoration traz de volta o clássico hack-and-slash image
há 3 horas•4 min de leitura

Demo de Darkstone Restoration traz de volta o clássico hack-and-slash

Darkstone Restoration está em acesso antecipado com demo grátis na Steam, trazendo o hack-and-slash de 1999 com visuais e controles aprimorados.

Anúncios
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
há 9 minutos•3 min de leitura

Melhor Loadout para FG42 em Black Ops 7 (Multiplayer e Zombies)

Domine o meta da Temporada 2 de Black Ops 7 com a configuração ideal para a FG42, otimizada para o modo Multiplayer e Zombies.

Relatórios
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
há 13 minutos•4 min de leitura

Wish Upon A Cat está disponível para download gratuito no iOS

Em Wish Upon A Cat, da Odencat, viaje por dimensões atrás de um gato para salvar sua amizade em uma jornada emocionante.

Relatórios
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
há 3 horas•4 min de leitura

Meccha Chameleon foi o segundo jogo de PC mais lucrativo de junho

O indie de $5.99 superou quase todos os jogos de PC em junho, perdendo apenas para Fortnite. O sucesso de Meccha Chameleon acompanha suas 15 milhões de vendas.

Relatórios