แอปสวดมนต์ที่โป๊ปโปรโมทกลายเป็นแหล่งขุมทรัพย์ Phishing

แอป Click To Pray ของวาติกันมีช่องโหว่ API ร้ายแรง ทำข้อมูลส่วนตัวผู้ใช้กว่า 700,000 รายรั่วไหล ก่อนจะได้รับการแก้ไขหลังเป็นข่าว

Eliza Crichton-Stuart

Eliza Crichton-Stuart

อัปเดต

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
โฆษณา

แอป Click To Pray อย่างเป็นทางการของวาติกัน ซึ่งได้รับการโปรโมทโดย Pope Francis เป็นการส่วนตัวเมื่อเดือนมกราคม 2019 ได้ปล่อยให้ข้อมูลชื่อ, อีเมล, วันเดือนปีเกิด และรายละเอียดบัญชีของผู้ใช้งานกว่า 700,000 รายรั่วไหลนานหลายเดือน ผ่านช่องโหว่ API ที่ถือว่าพื้นฐานที่สุดเท่าที่จะจินตนาการได้ แม้ว่าในตอนนี้ช่องโหว่ดังกล่าวจะได้รับการแก้ไขแล้ว แต่ก็เกิดขึ้นหลังจากที่ BobDaHacker ซึ่งเป็น white-hat hacker ได้เปิดเผยข้อมูลต่อสาธารณะเมื่อวันที่ 24 กรกฎาคม 2026 หลังจากที่ส่งอีเมลแจ้งเตือนไปยังผู้เกี่ยวข้องของวาติกันถึงเจ็ดเดือนแต่กลับไร้การตอบกลับ

ข้อเสนอพิเศษ

ใช้โค้ด TRYHARD33 ที่หน้าชำระเงินเพื่อรับสิทธิ์ก่อนที่โค้ดจะหมดอายุ

รับส่วนลด 33% สำหรับสมาชิก GAMES+

เมื่อ Sequential ID กลายเป็นกุญแจผี

เรื่องมีอยู่ว่า ช่องโหว่ที่พบนั้นไม่ได้ซับซ้อนเลย เมื่อผู้ใช้ลงทะเบียนใช้งาน Click To Pray ระบบหลังบ้านของแอปจะกำหนด ID เป็นตัวเลขเรียงลำดับให้ ตั้งแต่ผู้ใช้คนที่หนึ่ง คนที่สอง คนที่สาม ไปจนถึงเกิน 700,000 คน ปัญหาคือ API endpoint ที่ https://api.clicktopray.org/user/users/[ID] ไม่มีการตรวจสอบสิทธิ์ (Authentication) ใดๆ เลย เพียงแค่ใส่ตัวเลขใดๆ ลงไป ก็จะได้รับข้อมูลโปรไฟล์เต็มรูปแบบของผู้ใช้นั้นกลับมาทันที

ไม่มีการตรวจสอบสิทธิ์ (Authorization) ไม่มีการตรวจสอบความเป็นเจ้าของ เพียงแค่เพิ่มตัวเลข ID ไปเรื่อยๆ ก็สามารถดึงข้อมูลของคนอื่นออกมาได้ ข้อมูลที่หลุดออกไปประกอบด้วย ชื่อจริง, นามสกุล, อีเมล, ประเทศ, วันเดือนปีเกิด (ซึ่งในฐานข้อมูลระบุชื่อฟิลด์ว่า borned_date เพราะดูเหมือนว่าภาษาละตินทางศาสนาจะไม่ใช่ภาษาเดียวที่กำลังประสบปัญหาในที่นี้), บทบาทของบัญชี และสถานะว่าบัญชีถูกลบไปแล้วหรือไม่

ส่วน Header ของการตอบกลับยังระบุว่าเซิร์ฟเวอร์รันอยู่บน Express ซึ่งเป็นเว็บเฟรมเวิร์กของ Node.js อย่างที่ BobDaHacker ได้กล่าวไว้ วาติกันกำลังรันโครงสร้างพื้นฐานด้านการสวดมนต์บนเฟรมเวิร์กที่คุณเรียนรู้ในช่วงสัปดาห์ที่สองของค่ายสอน Node.js

เจ็ดเดือนแห่งความเงียบงันก่อนการแก้ไข

BobDaHacker ค้นพบช่องโหว่นี้ในช่วงต้นเดือนมกราคม 2026 และได้ส่งอีเมลถึงผู้ติดต่อที่เกี่ยวข้องกับวาติกันและ Click To Pray รวมเก้าคนในวันที่ 3 มกราคม แต่ไม่มีใครตอบกลับเลย ช่องโหว่นี้จึงเปิดทิ้งไว้อย่างนั้นตลอดช่วงเวลาที่เงียบหายไปโดยไม่มีการจัดการใดๆ

สถานการณ์เปลี่ยนไปหลังจากที่ BobDaHacker นำข้อมูลไปแจ้งกับนักข่าวและเผยแพร่บล็อกโพสต์เมื่อวันที่ 24 กรกฎาคม ไม่นานหลังจากนั้น endpoint ดังกล่าวก็หยุดส่งข้อมูลผู้ใช้อื่นๆ ออกมาอย่างเงียบๆ โดยไม่มีการประกาศต่อสาธารณะ ไม่มีการเปิดเผยข้อมูล และไม่มีการแจ้งกลับไปยังนักวิจัยที่ตรวจพบ ปัจจุบันการแก้ไขมีผลแล้ว: การเรียกดู ID ของตัวเองยังคงแสดงโปรไฟล์ปกติ ในขณะที่การเรียกดู ID ของผู้ใช้อื่นจะแสดงเฉพาะข้อมูลที่เปิดเผยต่อสาธารณะเท่านั้น

อีเมลที่ถูกต้องจาก Click To Pray ยังเคยสร้างคำเตือนด้านความปลอดภัยในโปรแกรมรับส่งอีเมล โดยถูกระบุว่าเป็น Phishing ที่อาจเกิดขึ้นก่อนที่จะมีการแก้ไข ซึ่งอีเมลจากแอปจริงมีพฤติกรรมไม่ต่างจากอีเมลปลอมที่ผู้ไม่หวังดีส่งมาเลย

ทำไมชุดข้อมูลนี้ถึงอันตราย

ผู้คนที่ใช้งานแอปสวดมนต์ที่ได้รับการรับรองจากโป๊ปมักจะเป็นกลุ่มผู้สูงอายุที่มีความเชี่ยวชาญด้านเทคนิคน้อย การประเมินของ BobDaHacker นั้นตรงไปตรงมา: ข้อมูลนี้เปรียบเสมือนขุมทรัพย์ Phishing ผู้โจมตีที่เข้าถึงชื่อ อีเมล และประเทศของผู้ใช้ที่ผ่านการยืนยันตัวตนกว่า 700,000 ราย ซึ่งทั้งหมดเกี่ยวข้องกับสถาบันทางศาสนาที่มีความน่าเชื่อถือสูง สามารถสร้างข้อความหลอกลวงที่แนบเนียนจนผู้รับจำนวนมากอาจหลงเชื่อและทำตามได้โดยไม่ลังเล

สถานการณ์นี้คาดเดาได้ไม่ยาก อีเมลที่อ้างว่าต้องการความสนใจเร่งด่วนจากพระสันตะปาปา โดยใช้โดเมนที่ดูใกล้เคียงกับวาติกันและระบุชื่อผู้รับได้อย่างถูกต้อง จะมีอัตราการคลิกที่สูงมากในกลุ่มผู้ใช้งานนี้ ความจริงที่ว่าอีเมลจริงจาก Click To Pray เคยส่งผลให้เกิดคำเตือนสแปมอยู่แล้ว ยิ่งทำให้สถานการณ์เลวร้ายลงไปอีก ผู้ใช้ไม่มีวิธีที่น่าเชื่อถือในการแยกแยะระหว่างการสื่อสารจริงกับเวอร์ชันที่ถูกปลอมแปลงขึ้นมา

สิ่งที่เกมเมอร์ส่วนใหญ่มักมองข้ามในข่าวความปลอดภัยแบบนี้คือ ความเรียบง่ายทางเทคนิคของช่องโหว่นี่แหละที่เป็นส่วนที่น่าตำหนิที่สุด นี่ไม่ใช่ Zero-day และไม่ใช่การโจมตี Supply chain ที่ซับซ้อน แต่มันคือการลืมใส่คำสั่ง if ใน API route ซึ่งเป็นความผิดพลาดประเภทที่มักจะถูกตรวจพบตั้งแต่การรีวิวโค้ดรอบแรกในบริษัทซอฟต์แวร์มาตรฐานทั่วไป

สำหรับบริบทที่กว้างขึ้นเกี่ยวกับวิธีที่ระบบดิจิทัลและโครงสร้างพื้นฐานเบื้องหลังส่งผลกระทบในรูปแบบที่คาดไม่ถึง คู่มือศาสนาในเกม Nova Roma เป็นเครื่องเตือนใจที่ดีว่า แม้แต่ในเกม ระบบที่คุณสร้างขึ้นบนรากฐานที่อ่อนแอมีแนวโน้มที่จะพังทลายลงในช่วงเวลาที่เลวร้ายที่สุด

ก่อนและหลังการแก้ไข API ของ Click To Pray

Loading table...

การแก้ไขนั้นใช้งานได้จริง แต่ไทม์ไลน์คือสิ่งที่บอกเล่าเรื่องราวที่แท้จริง มีเวลาผ่านไปถึงเจ็ดเดือนระหว่างการเปิดเผยข้อมูลอย่างรับผิดชอบกับการแก้ไขปัญหา แพตช์ดังกล่าวเกิดขึ้นหลังจากมีแรงกดดันจากสาธารณะเท่านั้น โดยไม่มีการสื่อสารใดๆ กับนักวิจัยที่พบปัญหา สำหรับแอปที่มีผู้ใช้หลายแสนคนและผูกติดกับหนึ่งในสถาบันที่เป็นที่รู้จักมากที่สุดในโลก เวลาในการตอบสนองระดับนี้ถือเป็นความล้มเหลวอย่างร้ายแรงของแนวปฏิบัติพื้นฐานด้านความปลอดภัย

หากคุณต้องการเข้าใจว่าระบบความน่าเชื่อถือและการตัดสินใจด้านโครงสร้างพื้นฐานมีปฏิสัมพันธ์กันอย่างไรในประเด็นที่สำคัญ ศูนย์รวมคู่มือเกม ของเรามีครอบคลุมหลายเกมที่สถาปัตยกรรมที่คุณเลือกตั้งแต่ต้นจะเป็นตัวกำหนดทุกอย่างที่ตามมา ซึ่งวาติกันเองก็น่าจะได้เรียนรู้บทเรียนที่คล้ายกันนี้ก่อนเปิดตัวแอป

แอป Click To Pray ยังคงเปิดให้ใช้งานอยู่ หากคุณลงทะเบียนไว้ ข้อมูลของคุณควรได้รับการปกป้องหลังการตรวจสอบสิทธิ์ที่ควรจะมีมาตั้งแต่วันแรก นอกเหนือจาก คู่มือผังเทคโนโลยีของ Nova Roma แล้ว บทสรุปที่กว้างกว่านั้นคือ: Sequential ID รวมกับ Public API endpoint และไม่มีการตรวจสอบสิทธิ์ เท่ากับช่องโหว่ที่รอวันเกิดขึ้น และผู้คน 700,000 คนต้องชดใช้ให้กับสมการนี้ ในขณะที่กล่องข้อความของวาติกันยังคงเงียบงันมาครึ่งปี

รายงาน

อัปเดตแล้ว

July 27th 2026

โพสต์แล้ว

July 27th 2026

โฆษณา

ข่าวที่เกี่ยวข้อง