Gran filtración de datos en el Vaticano
Click To Pray, la aplicación oficial de oración establecida como parte de la Red Global de Oración del Papa, fue víctima de una importante violación de ciberseguridad. La Red Mundial de Oración del Papa es una comunidad católica que existe desde 1844 y que desde 2014 cuenta con una aplicación propia que permite a los fieles orar y participar en desafíos «gamificados» para los miembros de la comunidad. Por ejemplo, puede ser cumplir con los desafíos establecidos por el Papa para un mes determinado en forma de oraciones, o usar horarios de oración ya preparados para un momento específico del día, o recibir solicitudes de oración para otros miembros de la comunidad.
Desafortunadamente, la aplicación del Vaticano lo tenía. seguridad con fugascon el llamado vulnerabilidad de seguridad ceroque fue encontrado por un investigador de ciberseguridad seudónimo bobdahacker en enero de 2026
Click To Pray permitió la extracción de datos del usuario a través de la API de la aplicación utilizando sus números de identificación.
El investigador envió un correo electrónico a nueve personas sobre las vulnerabilidades tan pronto como las descubrió, pero no recibió respuesta y no vio cambios durante seis meses.
La información que cualquiera podría obtener de la base de datos de la aplicación Click To Pray incluye nombres y apellidos, direcciones de correo electrónico y fechas de nacimiento, así como otros datos. No parece mucho, pero con conseguir nombres, apellidos y direcciones de correo electrónico es suficiente ciberdelincuentes podría enviar correos electrónicos de phishing a usuarios propensos al fraude. Y a partir de aquí no queda lejos del fraude financiero. BobDaHacker también señaló que la mayoría de los usuarios de la aplicación son probablemente personas mayores y no muy conocedores de la tecnología, por lo que para el estafador emprendedor, esta base de datos era una verdadera un tesoro de direcciones de correo electrónico.
Obtener la lista completa automáticamente fue igual de fácil. El ID de usuario asignado a las cuentas nuevas es secuencialy dado que la API no tiene ninguno límite de consultasuna solicitud GET por usuario fue suficiente para obtener todos estos datos. Además, el parámetro «validation_hash» utilizado para verificar el registro correcto de la cuenta también se almacenó como una cadena de caracteres (texto) sin cifrar, lo que significa que cualquier persona con acceso a la API podría verificar la cuenta simplemente mirando la bandeja de entrada de correo electrónico de alguien. El correo electrónico en sí también tenía problemas de seguridad que lo hacían parecer un correo electrónico de phishing, aunque era legítimo.
Se podría pensar que una aplicación de oración no debería ser un objetivo muy atractivo para los ciberdelincuentes, especialmente en comparación con los 16 mil millones de cuentas expuestas en uno de los mayores fugas de datos (Alianza FIDO) en la historia. Sin embargo, el hecho de que la aplicación tuviera casi 720.000 cuentas en julio de 2026 significa que hay muchos objetivos potenciales en esta base de datos. Aunque sólo el 1% de estos usuarios caen en la trampa del estafador que obtuvo su dirección de correo electrónico de la aplicación, estamos hablando de hasta 7.000 personas que podrían perder dinero de esta manera.
BobDaHacker esperó seis meses para recibir una respuesta, pero desafortunadamente nadie asociado con la aplicación no abordó las preocupaciones planteadas. Por este motivo, se puso en contacto con Nate Nelson, periodista de seguridad de Dark Reading (quien tampoco recibió respuesta tras contactar con los desarrolladores de la aplicación), quien publicó un artículo sobre el tema. Sólo después de publicar el texto. vulnerabilidades de seguridad Las aplicaciones fueron parcheadas, aunque BobDaHacker ni siquiera recibió el agradecimiento de los creadores de la aplicación.