• หน้าหลัก
  • เกม
  • คู่มือ
  • ข่าวสาร
  • รีวิว
  • ภารกิจ
  • กล่องปริศนา
  • Buy Games
  • รายการ
  • GAMES+
  • ข้อเสนอและส่วนลด (ปลดล็อกด้วย GAMES+)
  • ปฏิทินเกม (ปลดล็อกด้วย GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 ส่วน0%
  1. หน้าแรก
  2. ข่าวสาร
  3. แอปสวดมนต์ที่โป๊ปโปรโมทกลายเป็นแหล่งขุมทรัพย์ Phishing

แอปสวดมนต์ที่โป๊ปโปรโมทกลายเป็นแหล่งขุมทรัพย์ Phishing

แอป Click To Pray ของวาติกันมีช่องโหว่ API ร้ายแรง ทำข้อมูลส่วนตัวผู้ใช้กว่า 700,000 รายรั่วไหล ก่อนจะได้รับการแก้ไขหลังเป็นข่าว

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

อัปเดต Jul 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

แอป Click To Pray อย่างเป็นทางการของวาติกัน ซึ่งได้รับการโปรโมทโดย Pope Francis เป็นการส่วนตัวเมื่อเดือนมกราคม 2019 ได้ปล่อยให้ข้อมูลชื่อ, อีเมล, วันเดือนปีเกิด และรายละเอียดบัญชีของผู้ใช้งานกว่า 700,000 รายรั่วไหลนานหลายเดือน ผ่านช่องโหว่ API ที่ถือว่าพื้นฐานที่สุดเท่าที่จะจินตนาการได้ แม้ว่าในตอนนี้ช่องโหว่ดังกล่าวจะได้รับการแก้ไขแล้ว แต่ก็เกิดขึ้นหลังจากที่ BobDaHacker ซึ่งเป็น white-hat hacker ได้เปิดเผยข้อมูลต่อสาธารณะเมื่อวันที่ 24 กรกฎาคม 2026 หลังจากที่ส่งอีเมลแจ้งเตือนไปยังผู้เกี่ยวข้องของวาติกันถึงเจ็ดเดือนแต่กลับไร้การตอบกลับ

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

รับสิทธิ์สมาชิก GTA+ ฟรี 1 เดือนเมื่อสั่งซื้อล่วงหน้า

สั่งซื้อล่วงหน้า GTA 6 ได้แล้ววันนี้

สั่งซื้อล่วงหน้า GTA 6 ได้แล้ววันนี้

เมื่อ Sequential ID กลายเป็นกุญแจผี

เรื่องมีอยู่ว่า ช่องโหว่ที่พบนั้นไม่ได้ซับซ้อนเลย เมื่อผู้ใช้ลงทะเบียนใช้งาน Click To Pray ระบบหลังบ้านของแอปจะกำหนด ID เป็นตัวเลขเรียงลำดับให้ ตั้งแต่ผู้ใช้คนที่หนึ่ง คนที่สอง คนที่สาม ไปจนถึงเกิน 700,000 คน ปัญหาคือ API endpoint ที่ https://api.clicktopray.org/user/users/[ID] ไม่มีการตรวจสอบสิทธิ์ (Authentication) ใดๆ เลย เพียงแค่ใส่ตัวเลขใดๆ ลงไป ก็จะได้รับข้อมูลโปรไฟล์เต็มรูปแบบของผู้ใช้นั้นกลับมาทันที

ไม่มีการตรวจสอบสิทธิ์ (Authorization) ไม่มีการตรวจสอบความเป็นเจ้าของ เพียงแค่เพิ่มตัวเลข ID ไปเรื่อยๆ ก็สามารถดึงข้อมูลของคนอื่นออกมาได้ ข้อมูลที่หลุดออกไปประกอบด้วย ชื่อจริง, นามสกุล, อีเมล, ประเทศ, วันเดือนปีเกิด (ซึ่งในฐานข้อมูลระบุชื่อฟิลด์ว่า borned_date เพราะดูเหมือนว่าภาษาละตินทางศาสนาจะไม่ใช่ภาษาเดียวที่กำลังประสบปัญหาในที่นี้), บทบาทของบัญชี และสถานะว่าบัญชีถูกลบไปแล้วหรือไม่

ส่วน Header ของการตอบกลับยังระบุว่าเซิร์ฟเวอร์รันอยู่บน Express ซึ่งเป็นเว็บเฟรมเวิร์กของ Node.js อย่างที่ BobDaHacker ได้กล่าวไว้ วาติกันกำลังรันโครงสร้างพื้นฐานด้านการสวดมนต์บนเฟรมเวิร์กที่คุณเรียนรู้ในช่วงสัปดาห์ที่สองของค่ายสอน Node.js

เจ็ดเดือนแห่งความเงียบงันก่อนการแก้ไข

BobDaHacker ค้นพบช่องโหว่นี้ในช่วงต้นเดือนมกราคม 2026 และได้ส่งอีเมลถึงผู้ติดต่อที่เกี่ยวข้องกับวาติกันและ Click To Pray รวมเก้าคนในวันที่ 3 มกราคม แต่ไม่มีใครตอบกลับเลย ช่องโหว่นี้จึงเปิดทิ้งไว้อย่างนั้นตลอดช่วงเวลาที่เงียบหายไปโดยไม่มีการจัดการใดๆ

คำเตือน
แอปนี้ยังขาดการจำกัดอัตราการเรียกใช้ (Rate limiting) บน endpoint ดังกล่าว ซึ่งหมายความว่าผู้ไม่หวังดีสามารถดึงชุดข้อมูลผู้ใช้กว่า 700,000 รายออกมาได้โดยอัตโนมัติในเวลาอันสั้น โดยไม่มีอุปสรรคทางเทคนิคใดๆ มาขวางกั้น

สถานการณ์เปลี่ยนไปหลังจากที่ BobDaHacker นำข้อมูลไปแจ้งกับนักข่าวและเผยแพร่บล็อกโพสต์เมื่อวันที่ 24 กรกฎาคม ไม่นานหลังจากนั้น endpoint ดังกล่าวก็หยุดส่งข้อมูลผู้ใช้อื่นๆ ออกมาอย่างเงียบๆ โดยไม่มีการประกาศต่อสาธารณะ ไม่มีการเปิดเผยข้อมูล และไม่มีการแจ้งกลับไปยังนักวิจัยที่ตรวจพบ ปัจจุบันการแก้ไขมีผลแล้ว: การเรียกดู ID ของตัวเองยังคงแสดงโปรไฟล์ปกติ ในขณะที่การเรียกดู ID ของผู้ใช้อื่นจะแสดงเฉพาะข้อมูลที่เปิดเผยต่อสาธารณะเท่านั้น

อีเมลที่ถูกต้องจาก Click To Pray ยังเคยสร้างคำเตือนด้านความปลอดภัยในโปรแกรมรับส่งอีเมล โดยถูกระบุว่าเป็น Phishing ที่อาจเกิดขึ้นก่อนที่จะมีการแก้ไข ซึ่งอีเมลจากแอปจริงมีพฤติกรรมไม่ต่างจากอีเมลปลอมที่ผู้ไม่หวังดีส่งมาเลย

ทำไมชุดข้อมูลนี้ถึงอันตราย

ผู้คนที่ใช้งานแอปสวดมนต์ที่ได้รับการรับรองจากโป๊ปมักจะเป็นกลุ่มผู้สูงอายุที่มีความเชี่ยวชาญด้านเทคนิคน้อย การประเมินของ BobDaHacker นั้นตรงไปตรงมา: ข้อมูลนี้เปรียบเสมือนขุมทรัพย์ Phishing ผู้โจมตีที่เข้าถึงชื่อ อีเมล และประเทศของผู้ใช้ที่ผ่านการยืนยันตัวตนกว่า 700,000 ราย ซึ่งทั้งหมดเกี่ยวข้องกับสถาบันทางศาสนาที่มีความน่าเชื่อถือสูง สามารถสร้างข้อความหลอกลวงที่แนบเนียนจนผู้รับจำนวนมากอาจหลงเชื่อและทำตามได้โดยไม่ลังเล

สถานการณ์นี้คาดเดาได้ไม่ยาก อีเมลที่อ้างว่าต้องการความสนใจเร่งด่วนจากพระสันตะปาปา โดยใช้โดเมนที่ดูใกล้เคียงกับวาติกันและระบุชื่อผู้รับได้อย่างถูกต้อง จะมีอัตราการคลิกที่สูงมากในกลุ่มผู้ใช้งานนี้ ความจริงที่ว่าอีเมลจริงจาก Click To Pray เคยส่งผลให้เกิดคำเตือนสแปมอยู่แล้ว ยิ่งทำให้สถานการณ์เลวร้ายลงไปอีก ผู้ใช้ไม่มีวิธีที่น่าเชื่อถือในการแยกแยะระหว่างการสื่อสารจริงกับเวอร์ชันที่ถูกปลอมแปลงขึ้นมา

สิ่งที่เกมเมอร์ส่วนใหญ่มักมองข้ามในข่าวความปลอดภัยแบบนี้คือ ความเรียบง่ายทางเทคนิคของช่องโหว่นี่แหละที่เป็นส่วนที่น่าตำหนิที่สุด นี่ไม่ใช่ Zero-day และไม่ใช่การโจมตี Supply chain ที่ซับซ้อน แต่มันคือการลืมใส่คำสั่ง if ใน API route ซึ่งเป็นความผิดพลาดประเภทที่มักจะถูกตรวจพบตั้งแต่การรีวิวโค้ดรอบแรกในบริษัทซอฟต์แวร์มาตรฐานทั่วไป

สำหรับบริบทที่กว้างขึ้นเกี่ยวกับวิธีที่ระบบดิจิทัลและโครงสร้างพื้นฐานเบื้องหลังส่งผลกระทบในรูปแบบที่คาดไม่ถึง คู่มือศาสนาในเกม Nova Roma เป็นเครื่องเตือนใจที่ดีว่า แม้แต่ในเกม ระบบที่คุณสร้างขึ้นบนรากฐานที่อ่อนแอมีแนวโน้มที่จะพังทลายลงในช่วงเวลาที่เลวร้ายที่สุด

ก่อนและหลังการแก้ไข API ของ Click To Pray

Loading table...

การแก้ไขนั้นใช้งานได้จริง แต่ไทม์ไลน์คือสิ่งที่บอกเล่าเรื่องราวที่แท้จริง มีเวลาผ่านไปถึงเจ็ดเดือนระหว่างการเปิดเผยข้อมูลอย่างรับผิดชอบกับการแก้ไขปัญหา แพตช์ดังกล่าวเกิดขึ้นหลังจากมีแรงกดดันจากสาธารณะเท่านั้น โดยไม่มีการสื่อสารใดๆ กับนักวิจัยที่พบปัญหา สำหรับแอปที่มีผู้ใช้หลายแสนคนและผูกติดกับหนึ่งในสถาบันที่เป็นที่รู้จักมากที่สุดในโลก เวลาในการตอบสนองระดับนี้ถือเป็นความล้มเหลวอย่างร้ายแรงของแนวปฏิบัติพื้นฐานด้านความปลอดภัย

หากคุณต้องการเข้าใจว่าระบบความน่าเชื่อถือและการตัดสินใจด้านโครงสร้างพื้นฐานมีปฏิสัมพันธ์กันอย่างไรในประเด็นที่สำคัญ ศูนย์รวมคู่มือเกม ของเรามีครอบคลุมหลายเกมที่สถาปัตยกรรมที่คุณเลือกตั้งแต่ต้นจะเป็นตัวกำหนดทุกอย่างที่ตามมา ซึ่งวาติกันเองก็น่าจะได้เรียนรู้บทเรียนที่คล้ายกันนี้ก่อนเปิดตัวแอป

แอป Click To Pray ยังคงเปิดให้ใช้งานอยู่ หากคุณลงทะเบียนไว้ ข้อมูลของคุณควรได้รับการปกป้องหลังการตรวจสอบสิทธิ์ที่ควรจะมีมาตั้งแต่วันแรก นอกเหนือจาก คู่มือผังเทคโนโลยีของ Nova Roma แล้ว บทสรุปที่กว้างกว่านั้นคือ: Sequential ID รวมกับ Public API endpoint และไม่มีการตรวจสอบสิทธิ์ เท่ากับช่องโหว่ที่รอวันเกิดขึ้น และผู้คน 700,000 คนต้องชดใช้ให้กับสมการนี้ ในขณะที่กล่องข้อความของวาติกันยังคงเงียบงันมาครึ่งปี

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

หัวหน้าฝ่ายปฏิบัติการ

รายงาน

อัปเดตแล้ว

July 27th 2026

โพสต์แล้ว

July 27th 2026

ข่าวที่เกี่ยวข้อง

ดูทั้งหมด
Revelations DLC คือสิ่งที่ยอดเยี่ยมที่สุดสำหรับ DOOM: The Dark Ages image
3 hours ago•ใช้เวลาอ่าน 1 นาที

Revelations DLC คือสิ่งที่ยอดเยี่ยมที่สุดสำหรับ DOOM: The Dark Ages

Revelations DLC มอบสิ่งที่เกมหลักขาดหายไป ช่วยเติมเต็มดีไซน์ที่เคยเป็นประเด็นให้สมบูรณ์และน่าตื่นเต้นยิ่งขึ้นกว่าเดิม

อัปเดตเกม
อัปเดต AC Black Flag Resynced แก้ไขบั๊ก Kassandra Pose อย่างเงียบเชียบ image
3 hours ago•ใช้เวลาอ่าน 1 นาที

อัปเดต AC Black Flag Resynced แก้ไขบั๊ก Kassandra Pose อย่างเงียบเชียบ

Ubisoft ปล่อยแพตช์แก้ไขบั๊ก Kassandra Pose ใน AC Black Flag Resynced แล้ว เป็นการเปลี่ยนแปลงเล็กน้อยที่แฟนเกมรอคอยมานานหลายปี

อัปเดตเกม
สัมผัสความมันส์สไตล์ Hack-and-Slash สุดคลาสสิกในเดโม Darkstone Restoration image
3 hours ago•ใช้เวลาอ่าน 2 นาที

สัมผัสความมันส์สไตล์ Hack-and-Slash สุดคลาสสิกในเดโม Darkstone Restoration

Darkstone Restoration เปิดให้เล่นเดโมฟรีบน Steam แล้ว สัมผัสเกม Hack-and-Slash ปี 1999 ที่มาพร้อมกราฟิกและระบบควบคุมใหม่ พร้อมคลาสให้เลือกเล่นถึง 8 แบบ

ประกาศ
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
19 minutes ago•ใช้เวลาอ่าน 1 นาที

เจาะลึก Loadout ที่ดีที่สุดของ FG42 ใน Black Ops 7 ทั้ง Multiplayer และ Zombies

FG42 กลายเป็นอาวุธยอดนิยมใน Black Ops 7 ซีซั่น 2 ด้วยการปรับแต่งอุปกรณ์ที่เหมาะสม ช่วยให้คุณทำผลงานได้โดดเด่นทั้งในโหมด Multiplayer และ Zombies

รายงาน
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
23 minutes ago•ใช้เวลาอ่าน 1 นาที

Wish Upon A Cat ดาวน์โหลดฟรีบน iOS

ออกเดินทางข้ามมิติใน Wish Upon A Cat จาก Odencat เพื่อตามหาแมวปริศนาและกระชับความสัมพันธ์กับเพื่อนสนิทในเกมที่ถ่ายทอดอารมณ์ได้อย่างลึกซึ้ง

รายงาน
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 hours ago•ใช้เวลาอ่าน 2 นาที

Meccha Chameleon ครองแชมป์เกม PC ทำรายได้สูงสุดอันดับ 2 ในเดือนมิถุนายน

เกมอินดี้ราคา $5.99 อย่าง Meccha Chameleon ทำรายได้สูงสุดเป็นอันดับ 2 ในเดือนมิถุนายน รองจาก Fortnite ด้วยยอดขายกว่า 15 million ชุด

รายงาน