แอป Click To Pray ของวาติกันถูกพบช่องโหว่ร้ายแรง เสี่ยงข้อมูลผู้ใช้รั่ว
รายงานจาก PC Gamer เปิดเผยว่าแอป Click To Pray ซึ่งเป็นแอปสวดภาวนาที่สมเด็จพระสันตะปาปาฟรานซิสเคยโปรโมตต่อสาธารณะ มีช่องโหว่ด้านความปลอดภัยที่ทำให้ผู้ใช้จำนวนมากเสี่ยงข้อมูลส่วนตัวรั่วไหลอย่างกว้าง…

รายงานจาก PC Gamer เปิดเผยว่าแอป Click To Pray ซึ่งเป็นแอปสวดภาวนาที่สมเด็จพระสันตะปาปาฟรานซิสเคยโปรโมตต่อสาธารณะ มีช่องโหว่ด้านความปลอดภัยที่ทำให้ผู้ใช้จำนวนมากเสี่ยงข้อมูลส่วนตัวรั่วไหลอย่างกว้างขวาง โดยนักวิจัยสาย white-hat ที่ใช้นามว่า BobDaHacker พบว่าระบบ API ของแอปสามารถดึงข้อมูลผู้ใช้รายอื่นได้เพียงแค่เปลี่ยนหมายเลข ID ของบัญชี โดยไม่ต้องยืนยันสิทธิ์หรือพิสูจน์ความเป็นเจ้าของบัญชีเลย
ช่องโหว่นี้ร้ายแรงเพราะข้อมูลที่ดึงออกมาได้ไม่ใช่แค่ชื่อหรืออีเมล แต่รวมถึงนามสกุล ประเทศ วันเกิด บทบาทในระบบ และสถานะการลบบัญชีด้วย อีกทั้งแอปยังไม่มีการจำกัดจำนวนครั้งในการเรียกข้อมูล ทำให้ผู้ไม่หวังดีสามารถกวาดข้อมูลของผู้ใช้ทั้งหมดได้อย่างรวดเร็ว หากนำข้อมูลไปผูกกับอีเมลจริง ก็สามารถใช้สร้างแคมเปญฟิชชิงที่น่าเชื่อถือมากได้ โดยเฉพาะกับผู้ใช้กลุ่มที่อาจมีอายุมากและไม่คุ้นกับภัยไซเบอร์
ผู้ค้นพบปัญหาชี้ว่า ความเสี่ยงของแอปนี้ไม่ได้อยู่แค่ข้อมูลรั่ว แต่ยังรวมถึงสภาพแวดล้อมการสื่อสารที่อาจถูกใช้หลอกลวงได้ง่าย เพราะอีเมลจากระบบยังเคยมีคำเตือนเรื่องการตรวจสอบโดเมนไม่ผ่าน ทำให้ข้อความจาก Click To Pray ดูคล้ายอีเมลปลอมตั้งแต่ต้น ขณะที่การเปิดเผยตัวตนทางศาสนาและความเชื่อทำให้เหยื่อมีโอกาสหลงเชื่อง่ายขึ้นหากมีอีเมลหรือหน้าเว็บที่อ้างวัตถุประสงค์จากวาติกัน
สิ่งที่น่าสนใจคือ ผู้แจ้งเตือนระบุว่าได้พยายามติดต่อหลายช่องทางกับผู้เกี่ยวข้องในวาติกันและโครงการ Click To Pray ตั้งแต่ต้นปี แต่ไม่มีการตอบกลับอยู่หลายเดือน จนกระทั่งเรื่องถูกนำไปเผยแพร่ผ่านบล็อกและสื่อจึงเริ่มมีความคืบหน้า หลังจากนั้นจึงพบว่าระบบได้ถูกปรับให้มีการตรวจสอบสิทธิ์ก่อนเข้าถึงข้อมูล โดยผู้ใช้สามารถดึงข้อมูลของตัวเองได้ แต่ไม่สามารถเข้าถึงข้อมูลคนอื่นได้อีกต่อไป
กรณีนี้สะท้อนว่าระบบที่ผูกกับองค์กรขนาดใหญ่หรือมีภาพลักษณ์น่าเชื่อถือก็อาจมีจุดอ่อนทางเทคนิคได้เช่นเดียวกับบริการทั่วไป และเมื่อเป็นข้อมูลของผู้ใช้จริงจำนวนมาก ผลกระทบจะไม่จบแค่เรื่องความเป็นส่วนตัว แต่ลามไปถึงความเสี่ยงด้านการหลอกลวง การสวมรอย และความเสียหายต่อความเชื่อมั่นของผู้ใช้ในระยะยาว


