Vaticano se esforça para corrigir aplicativo de ‘mina de ouro de phishing’ promovido pelo Papa: ‘Infraestrutura de oração na estrutura que você aprende na semana 2 de um bootcamp de Node.js’

Em 20 de janeiro de 2019, o Papa Francisco entregou o seu Angelus semanal na Praça de São Pedro, a partir de uma janela do Palácio Apostólico do Vaticano. Nele, ele exortou os fiéis a se juntarem a ele no então novo aplicativo Click To Pray da Igreja – modelado de forma útil por um padre próximo, empunhando um tablet. Centenas de milhares de pessoas se inscreveram nos anos que se seguiram.

Mas talvez não devessem, porque acontece que o aplicativo Click To Pray estava, até muito recentemente, repleto de falhas de segurança que vazavam informações. O hacker de chapéu branco BobDaHacker revelou em uma postagem no blog de 24 de julho (via The Register) que “o aplicativo oficial do Papa expõe mais de 700.000 e-mails de usuários”. A vulnerabilidade já foi corrigida, mas parece que só depois que BobDaHacker tornou pública sua investigação – investigações feitas pelo hacker e por jornalistas desde janeiro deste ano ficaram sem resposta.

A vulnerabilidade em si era bastante simples. Quando você se inscreve no Click To Pray, o site entrega um número de identificação à sua conta de usuário. O primeiro cara a se inscrever foi um, o próximo foi dois e assim por diante, chegando a centenas de milhares.

Últimos vídeos deJogador de PC
Assista ao vídeo completo aqui:

O problema é que, visitando https://api.clicktopray.org/user/users/(o número de ID vai aqui)você poderá recuperar o nome e o endereço de e-mail, além de outras informações, de quem tiver o número de identificação inserido. “Sem verificação de autorização. Sem validação de propriedade. Basta incrementar o número e obter os dados de outra pessoa. O Senhor fornece”, escreve BobDaHacker.

“Endereço de e-mail. Nome. Sobrenome. País. Data de nascimento (ou como o back-end chama, borned_date, porque aparentemente a gramática incorreta não é um sacramento). Função. Se a conta foi excluída. Tudo isso, para qualquer usuário, sem perguntas”, continuam. “Os cabeçalhos de resposta também têm X-Powered-By: Expresso porque o Vaticano está executando sua infraestrutura de oração na estrutura que você aprendeu na segunda semana de um bootcamp de Node.js.” Não sou inteligente o suficiente para entender isso, mas parece terrivelmente engraçado.

A cereja do bolo é que o Click To Pray não avaliou o limite de acesso, o que significa que seria insignificante para um ator mal-intencionado extrair os detalhes de cada um dos usuários do aplicativo em um piscar de olhos. Como aponta BobDaHacker, o tipo de pessoa que usará o aplicativo do Papa para iPad é provavelmente “mais velho, menos conhecedor de tecnologia e confia profundamente em qualquer coisa associada ao Vaticano”, o que transforma esses dados em “uma mina de ouro de phishing”.

“Imagine receber um e-mail que diz ‘O Santo Padre solicita sua atenção urgente’ com um link parecido com o do Vaticano. A vovó está clicando nele. Todas as vezes.” Para piorar a situação, os e-mails do aplicativo geraram um aviso de que “Este e-mail falhou nos requisitos de autenticação de seu domínio”, o que significa que “os e-mails reais do Click To Pray já parecem phishing”.

A boa notícia é: o problema agora parece estar resolvido, embora muito tardiamente. “Encontrei isso no início de janeiro de 2026 e no dia 3 de janeiro enviei um e-mail para nove pessoas”, diz BobDaHacker, listando vários e-mails relacionados ao Vaticano e ao Click To Pray. “Nenhuma resposta. De nenhum deles.”

Foi somente quando BobDaHacker trouxe a informação a um jornalista e escreveu sua postagem no blog que algo pareceu mudar. “Sete meses de silêncio e então, sem uma palavra para mim, GET /user/users/{id} silenciosamente parou de distribuir as coisas boas”, escreveram eles. “A verificação de autorização já existe: solicite seu próprio ID de usuário e você ainda receberá seu e-mail de volta, solicite o de outra pessoa e você terá um perfil público.” Eu mesmo me inscrevi no aplicativo – vejo você lá – e o e-mail que recebi não disparou nenhum alarme em meu cliente. Graças a Deus.

Jogos de 2026Melhores jogos para PCJogos grátis para PCMelhores jogos FPSMelhores RPGsMelhores jogos cooperativos

Jogos de 2026: Todos os próximos jogos
Melhores jogos para PC: Nossos favoritos de todos os tempos
Jogos grátis para PC: Festival de brindes
Melhores jogos FPS: Melhor tiroteio
Melhores RPGs: Grandes aventuras
Melhores jogos cooperativos: Melhor juntos