• Trang chủ
  • Trò chơi
  • Hướng dẫn
  • Tin tức
  • Đánh giá
  • Nhiệm vụ
  • Hộp bí ẩn
  • Buy Games
  • Danh sách
  • GAMES+
  • Ưu đãi & Giảm giá (Mở khóa bằng GAMES+)
  • Lịch Game (Mở khóa bằng GAMES+)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 mục0%
  1. Trang chủ
  2. Tin tức
  3. Ứng dụng cầu nguyện do Vatican quảng bá là mỏ vàng lừa đảo

Ứng dụng cầu nguyện do Vatican quảng bá là mỏ vàng lừa đảo

Ứng dụng Click To Pray của Vatican có lỗ hổng API nghiêm trọng, làm lộ dữ liệu cá nhân của hơn 700,000 người dùng trước khi được khắc phục.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Đã cập nhật Th07 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

Ứng dụng Click To Pray chính thức của Vatican, được chính Pope Francis quảng bá vào tháng 1 năm 2019, đã để rò rỉ tên, địa chỉ email, ngày sinh và thông tin tài khoản của hơn 700,000 người dùng trong nhiều tháng thông qua một trong những lỗ hổng API sơ đẳng nhất có thể tưởng tượng được. Lỗ hổng này hiện đã được vá, nhưng chỉ sau khi white-hat hacker BobDaHacker công khai các phát hiện vào ngày 24 tháng 7 năm 2026, sau bảy tháng gửi email cho các đầu mối liên hệ tại Vatican mà không nhận được phản hồi.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

Nhận 1 tháng đăng ký GTA+ khi đặt trước.

Đặt trước GTA 6 ngay

Đặt trước GTA 6 ngay

Cách một ID tuần tự trở thành chìa khóa vạn năng

Vấn đề nằm ở chỗ: bản thân lỗ hổng này không hề tinh vi. Khi người dùng đăng ký Click To Pray, hệ thống backend của ứng dụng sẽ gán cho họ một ID số tuần tự. Người dùng thứ nhất, thứ hai, thứ ba, và cứ thế tiếp tục cho đến hơn 700,000. Vấn đề là endpoint API tại https://api.clicktopray.org/user/users/[ID] hoàn toàn không yêu cầu xác thực (authentication). Chỉ cần nhập bất kỳ con số nào, hệ thống sẽ trả về hồ sơ đầy đủ của người dùng đó.

Không kiểm tra quyền truy cập (authorization). Không xác thực quyền sở hữu. Chỉ cần tăng ID lên và thu thập dữ liệu của người khác. Các trường dữ liệu bị lộ bao gồm tên, họ, địa chỉ email, quốc gia, ngày sinh (được lưu trữ trong backend dưới tên trường borned_date, vì có vẻ như tiếng Latin giáo hội không phải là ngôn ngữ duy nhất đang gặp khó khăn ở đây), vai trò tài khoản và trạng thái tài khoản đã bị xóa hay chưa.

Phần header phản hồi cũng xác định máy chủ đang chạy Express, một web framework của Node.js. Như BobDaHacker đã chỉ ra, Vatican đang vận hành cơ sở hạ tầng cầu nguyện của mình trên chính framework mà bạn được học trong tuần thứ hai của một khóa đào tạo Node.js.

Bảy tháng im lặng trước khi được khắc phục

BobDaHacker đã phát hiện ra lỗ hổng vào đầu tháng 1 năm 2026 và gửi email cho chín đầu mối liên hệ riêng biệt của Vatican và Click To Pray vào ngày 3 tháng 1. Không một ai phản hồi. Lỗ hổng vẫn tồn tại trong suốt khoảng thời gian im lặng đó mà hoàn toàn không được xử lý.

cảnh báo
Ứng dụng này cũng thiếu tính năng giới hạn tốc độ (rate limiting) trên endpoint đó, nghĩa là một kẻ tấn công có thể đã thu thập (scrape) toàn bộ tập dữ liệu của hơn 700,000 người dùng một cách tự động trong một khoảng thời gian rất ngắn mà không gặp bất kỳ rào cản kỹ thuật nào.

Tình hình chỉ thay đổi sau khi BobDaHacker đưa các phát hiện này cho một nhà báo và xuất bản bài đăng trên blog vào ngày 24 tháng 7. Ngay sau đó, endpoint này lặng lẽ ngừng trả về dữ liệu của người dùng khác. Không có xác nhận công khai, không có thông báo, không một lời hồi đáp cho nhà nghiên cứu đã gắn cờ sự việc. Bản vá hiện đã hoạt động: yêu cầu ID người dùng của chính bạn vẫn trả về hồ sơ của bạn, trong khi yêu cầu ID của người dùng khác chỉ trả về thông tin công khai của họ.

Các email hợp lệ từ Click To Pray cũng tạo ra các cảnh báo xác thực trong các ứng dụng mail, bị gắn cờ là lừa đảo (phishing) tiềm năng trước khi có bản vá. Các email thực của ứng dụng đã hoạt động giống như những email giả mạo mà một kẻ xấu sẽ gửi.

Tại sao tập dữ liệu cụ thể này lại nguy hiểm

Những người sử dụng ứng dụng cầu nguyện được Giáo hoàng chứng thực thường thuộc nhóm nhân khẩu học lớn tuổi và ít kinh nghiệm về kỹ thuật. Đánh giá của BobDaHacker rất trực diện: dữ liệu này là một mỏ vàng lừa đảo. Một kẻ tấn công có quyền truy cập vào 700,000 tên, email và quốc gia đã được xác minh, tất cả đều liên quan đến một tổ chức tôn giáo có độ tin cậy cao, có thể tạo ra các tin nhắn nhắm mục tiêu đầy thuyết phục mà phần lớn người nhận sẽ thực hiện theo mà không chút do dự.

Kịch bản tự nó đã rõ ràng. Một email yêu cầu sự chú ý khẩn cấp từ Đức Thánh Cha, với tên miền gần giống Vatican và tên chính xác của người nhận, sẽ có tỷ lệ nhấp cực cao trong nhóm người dùng đó. Việc các email Click To Pray hợp lệ đã kích hoạt cảnh báo spam càng làm tình hình tồi tệ hơn. Người dùng không có cách nào đáng tin cậy để phân biệt thông tin liên lạc thực sự với phiên bản giả mạo.

Điều mà hầu hết người chơi bỏ lỡ trong các câu chuyện bảo mật như thế này là sự đơn giản về mặt kỹ thuật của lỗ hổng mới là phần đáng lên án nhất. Đây không phải là một zero-day. Đây không phải là một cuộc tấn công chuỗi cung ứng tinh vi. Đó chỉ là một câu lệnh if bị thiếu trên một route API, kiểu sơ suất thường bị gắn cờ ngay trong lần review code đầu tiên tại bất kỳ công ty phần mềm nghiêm túc nào.

Để có bối cảnh rộng hơn về cách các hệ thống kỹ thuật số và các quyết định cơ sở hạ tầng của chúng diễn ra theo những cách không ngờ tới, hướng dẫn về tôn giáo trong Nova Roma là một lời nhắc nhở rằng ngay cả trong game, các hệ thống bạn xây dựng trên nền tảng yếu kém thường có xu hướng sụp đổ vào thời điểm tồi tệ nhất.

Trước và sau khi vá API của Click To Pray

Loading table...

Bản vá đã hoạt động, nhưng mốc thời gian mới là câu chuyện thực sự. Bảy tháng đã trôi qua giữa việc tiết lộ có trách nhiệm và việc khắc phục. Bản vá chỉ xuất hiện sau áp lực từ công chúng, không có sự trao đổi nào với nhà nghiên cứu đã tìm ra vấn đề. Đối với một ứng dụng có hàng trăm nghìn người dùng gắn liền với một trong những tổ chức dễ nhận biết nhất thế giới, thời gian phản hồi đó là một thất bại nghiêm trọng trong các quy tắc bảo mật cơ bản.

Nếu bạn muốn hiểu cách các hệ thống tin cậy và các quyết định cơ sở hạ tầng tương tác theo những cách quan trọng, trung tâm hướng dẫn chơi game của chúng tôi tại gaming guides hub bao gồm rất nhiều trò chơi mà kiến trúc bạn chọn ngay từ đầu sẽ quyết định mọi thứ theo sau. Hóa ra, Vatican lẽ ra đã có thể rút ra một bài học tương tự trước khi ra mắt.

Ứng dụng Click To Pray vẫn khả dụng. Nếu bạn đã đăng ký, dữ liệu của bạn hiện sẽ được bảo vệ sau lớp kiểm tra quyền truy cập đáng lẽ phải có ngay từ ngày đầu tiên. Ngoài hướng dẫn về cây công nghệ trong Nova Roma, bài học rút ra ở đây rất đơn giản: ID tuần tự cộng với endpoint API công khai cộng với không xác thực bằng một vụ vi phạm dữ liệu chực chờ xảy ra, và 700,000 người đã phải trả giá cho phương trình đó trong khi hộp thư đến của Vatican vẫn im lặng suốt nửa năm.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Trưởng phòng Vận hành

Báo cáo

đã cập nhật

tháng 7 27 2026

đã đăng

tháng 7 27 2026

Tin tức liên quan

Xem tất cả
Revelations DLC: Bước ngoặt hoàn hảo cho DOOM: The Dark Ages image
3 giờ trước•5 phút đọc

Revelations DLC: Bước ngoặt hoàn hảo cho DOOM: The Dark Ages

Revelations DLC mang đến luồng gió mới, giúp hoàn thiện lối chơi gây tranh cãi của DOOM: The Dark Ages một cách ấn tượng mà các bản cập nhật trước chưa làm được.

Cập nhật Game
Bản cập nhật AC Black Flag Resynced âm thầm sửa lỗi Kassandra Pose image
3 giờ trước•5 phút đọc

Bản cập nhật AC Black Flag Resynced âm thầm sửa lỗi Kassandra Pose

Ubisoft đã sửa lỗi Kassandra Pose trong AC Black Flag Resynced, đáp ứng mong đợi từ lâu của cộng đồng người hâm mộ.

Cập nhật Game
Trải nghiệm Darkstone Restoration Demo: Sống lại phong cách Hack-and-Slash cổ điển image
3 giờ trước•6 phút đọc

Trải nghiệm Darkstone Restoration Demo: Sống lại phong cách Hack-and-Slash cổ điển

Darkstone Restoration đã có bản demo miễn phí trên Steam, mang tựa game 1999 trở lại với đồ họa, điều khiển cải tiến cùng 8 lớp nhân vật.

Thông báo
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
9 phút trước•4 phút đọc

Loadout FG42 Tốt Nhất cho Black Ops 7 Multiplayer và Zombies

Khám phá cách tối ưu hóa FG42 trong Black Ops 7 Season 2 với bộ phụ kiện phù hợp, giúp bạn thống trị cả chế độ Multiplayer và Zombies.

Báo cáo
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
13 phút trước•5 phút đọc

Wish Upon A Cat hiện đã có thể tải xuống miễn phí trên iOS

Trong Wish Upon A Cat của Odencat, bạn sẽ du hành qua các chiều không gian để tìm chú mèo đi lạc và hàn gắn tình bạn, một trải nghiệm đầy cảm xúc.

Báo cáo
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3 giờ trước•6 phút đọc

Meccha Chameleon: Game PC có doanh thu cao thứ hai trong tháng 6

Tựa game indie giá $5.99 này chỉ xếp sau Fortnite về doanh thu PC tháng 6. Meccha Chameleon đạt cột mốc ấn tượng với 15 triệu bản được bán ra.

Báo cáo