Τι συνέβη στους χρήστες του Click To Pray

Ένα κενό ασφαλείας στο Click To Pray, την εφαρμογή προσευχής που υποστηρίζεται από το Βατικανό και κυκλοφόρησε επί Πάπα Φραγκίσκου, εξέθεσε τα προσωπικά δεδομένα περισσότερων από 700.000 χρηστών. Η εφαρμογή, σχεδιασμένη για να επιτρέπει στους Καθολικούς σε όλο τον κόσμο να μοιράζονται αιτήματα προσευχής και να συνδέονται με τις μηνιαίες προθέσεις προσευχής του Πάπα, υποτίθεται ότι είναι ένα χαμηλού κινδύνου, ψηφιακό εργαλείο βασισμένο στην πίστη. Αντ' αυτού, έγινε μια μελέτη περίπτωσης για το πώς ακόμη και καλοπροαίρετες, μη εμπορικές εφαρμογές μπορούν να διαχειριστούν εσφαλμένα τα προσωπικά δεδομένα που συλλέγουν.

Σύμφωνα με το ρεπορτάζ για το περιστατικό, οι πληροφορίες που εκτέθηκαν περιλάμβαναν ονόματα χρηστών, διευθύνσεις ηλεκτρονικού ταχυδρομείου, χώρα διαμονής και πληροφορίες κατάστασης λογαριασμού που συνδέονται με τα προφίλ τους. Αυτό μπορεί να μην ακούγεται τόσο σοβαρό όσο μια παραβίαση οικονομικών δεδομένων, αλλά είναι ακριβώς το είδος των πληροφοριών που τροφοδοτούν στοχευμένες εκστρατείες phishing, ειδικά όταν προέρχονται από μια πηγή τόσο αξιόπιστη και συναισθηματικά φορτισμένη όσο ένας θρησκευτικός οργανισμός.

Πώς το κενό ασφαλείας του API εξέθεσε προσωπικά δεδομένα

Η βασική αιτία ανάγεται στην υποδομή backend της εφαρμογής. Το Click To Pray βασίζεται σε ένα API, τη σύνδεση παρασκηνίου που επιτρέπει στην εφαρμογή να επικοινωνεί με τους διακομιστές της, για να αντλεί και να προωθεί δεδομένα χρηστών. Σε αυτή την περίπτωση, αυτό το τελικό σημείο API είχε παραμείνει χωρίς επαρκείς ελέγχους πρόσβασης, πράγμα που σημαίνει ότι δεν επαλήθευε σωστά ποιος ζητούσε τα δεδομένα πριν τα παραδώσει.

Στην πράξη, πρόκειται για μια βασική και γνωστή κατηγορία ευπάθειας. Τα API υποτίθεται ότι ελέγχουν τα διαπιστευτήρια πριν απελευθερώσουν ευαίσθητα αρχεία, αλλά όταν αυτό το βήμα επαλήθευσης λείπει ή έχει ρυθμιστεί εσφαλμένα, οποιοσδήποτε γνωρίζει πού να κοιτάξει ή σκοντάψει πάνω στο τελικό σημείο, μπορεί ενδεχομένως να αντλήσει αρχεία χρηστών χωρίς εξουσιοδότηση. Δεν πρόκειται για μια περίπλοκη παραβίαση που απαιτεί προηγμένα εργαλεία· είναι πιο κοντά στο να αφήνεις μια πόρτα ξεκλείδωτη που θα έπρεπε να έχει ένα πληκτρολόγιο.

Αυτό που κάνει αξιοσημείωτο αυτό το περιστατικό δεν είναι η τεχνική πολυπλοκότητα του κενού, αλλά το πόσο καιρό φαίνεται να παρέμεινε χωρίς αντιμετώπιση. Βασικός έλεγχος ασφαλείας API, το είδος που θα έπρεπε να είναι τυπική πρακτική για κάθε εφαρμογή που συλλέγει δεδομένα χρηστών, πιθανότατα θα είχε εντοπίσει αυτό το ζήτημα πριν επηρεάσει εκατοντάδες χιλιάδες ανθρώπους.

Γιατί ο κίνδυνος phishing ακολουθεί αυτού του είδους τη διαρροή

Μια διαρροή ονομάτων, email και δεδομένων χώρας μπορεί να φαίνεται ασήμαντη σε σύγκριση με παραβιάσεις που περιλαμβάνουν κωδικούς πρόσβασης ή στοιχεία πληρωμών, αλλά είναι ακριβώς η πρώτη ύλη που χρησιμοποιούν οι απατεώνες για να δημιουργήσουν πειστικά μηνύματα ηλεκτρονικού ψαρέματος. Όταν οι επιτιθέμενοι γνωρίζουν το πραγματικό όνομα ενός ατόμου, τη χώρα του και ότι είναι ενεργός χρήστης μιας συγκεκριμένης εφαρμογής προσευχής, μπορούν να προσαρμόσουν μηνύματα που φαίνονται προσωπικά και νόμιμα, είτε πρόκειται για ένα ψεύτικο μήνυμα «επαλήθευσης λογαριασμού» είτε για μια απάτη που παρουσιάζεται ως επίσημη επικοινωνία του Βατικανού.

Αυτό το μοτίβο δεν είναι μοναδικό για θρησκευτικές ή μη κερδοσκοπικές εφαρμογές. Εκθέσεις δεδομένων σε όλους τους κλάδους, από παρόχους τηλεπικοινωνιών έως πλατφόρμες υγειονομικής περίθαλψης, δείχνουν σταθερά ότι ακόμη και φαινομενικά χαμηλής αξίας δεδομένα γίνονται πολύτιμα μόλις συγκεντρωθούν και χρησιμοποιηθούν για κοινωνική μηχανική. Η επίθεση SpaceBears στον γαλλικό πάροχο τηλεπικοινωνιών Stellar είναι μια υπενθύμιση ότι κανένας τομέας, εταιρικός ή άλλος, δεν είναι απρόσβλητος από τις επιπτώσεις των εκτεθειμένων δεδομένων πελατών και ότι οι συνέπειες συχνά επεκτείνονται πολύ πέρα από τον ίδιο τον οργανισμό που παραβιάστηκε.

Πώς να προστατευτείτε όταν οι εφαρμογές διαχειρίζονται εσφαλμένα τα δεδομένα σας

Αν χρησιμοποιείτε το Click To Pray ή οποιαδήποτε εφαρμογή που έχει υποστεί παρόμοια έκθεση, υπάρχουν πρακτικά βήματα που αξίζει να κάνετε. Να είστε σε επαγρύπνηση για απροσδόκητα μηνύματα ηλεκτρονικού ταχυδρομείου που αναφέρονται στον λογαριασμό σας, ειδικά εκείνα που σας ζητούν να κάνετε κλικ σε έναν σύνδεσμο, να επαληθεύσετε την ταυτότητά σας ή να παράσχετε πρόσθετες προσωπικές πληροφορίες. Οι νόμιμοι οργανισμοί σπάνια ζητούν ευαίσθητες λεπτομέρειες μέσω email μετά από μια γνωστοποίηση παραβίασης.

Αξίζει επίσης να ελέγχετε περιοδικά ποιες εφαρμογές έχουν πρόσβαση στις προσωπικές σας πληροφορίες και αν τις χρησιμοποιείτε ακόμα. Πολλοί άνθρωποι εγκαθιστούν εφαρμογές, παραχωρούν δικαιώματα και τις ξεχνούν εντελώς, αφήνοντας ανενεργούς λογαριασμούς ως μακροπρόθεσμες υποχρεώσεις. Αν μια εφαρμογή που δεν χρησιμοποιείτε πλέον έχει εμπλακεί σε έκθεση δεδομένων, σκεφτείτε να διαγράψετε τον λογαριασμό αντί να αφήσετε τις πληροφορίες σας να παραμένουν σε μια βάση δεδομένων επ' αόριστον.

Τι σημαίνει αυτό για εσάς

Η παραβίαση δεδομένων της εφαρμογής Click To Pray υπογραμμίζει μια απλή αλήθεια: κάθε εφαρμογή που συλλέγει το όνομά σας και τη διεύθυνση email σας χειρίζεται δεδομένα που αξίζει να προστατεύονται, ανεξάρτητα από την αποστολή ή το μέγεθός της. Οι βασισμένες στην πίστη, μη κερδοσκοπικές και μικρής κλίμακας εφαρμογές συχνά λειτουργούν με λιγότερους πόρους ασφαλείας από ό,τι οι μεγάλες τεχνολογικές πλατφόρμες, γεγονός που μπορεί να τις κάνει πιο ευάλωτες σε βασικά σφάλματα ρύθμισης, όπως ένα μη ασφαλές τελικό σημείο API.

Για τους καθημερινούς χρήστες, αυτό το περιστατικό είναι μια χρήσιμη υπενθύμιση να αντιμετωπίζετε κάθε εφαρμογή, όχι μόνο τις τραπεζικές ή τις αγορές, με τον ίδιο βασικό σκεπτικισμό όσον αφορά τη διαχείριση δεδομένων. Αναρωτηθείτε ποιες πληροφορίες χρειάζεται πραγματικά μια εφαρμογή πριν τις παράσχετε και δώστε προσοχή όταν οι προγραμματιστές αποκαλύπτουν ζητήματα ασφαλείας.

Κύρια συμπεράσματα

Ελέγξτε τα δικαιώματα και τα προσωπικά στοιχεία που έχετε μοιραστεί με εφαρμογές που χρησιμοποιείτε τακτικά, συμπεριλαμβανομένων εκείνων που φαίνονται ακίνδυνες. Προσέχετε για απόπειρες phishing που αναφέρονται στο όνομά σας ή στη δραστηριότητα του λογαριασμού σας μετά από οποιαδήποτε γνωστοποιημένη παραβίαση. Και θυμηθείτε ότι οι εκθέσεις δεδομένων, είτε από μια εφαρμογή προσευχής είτε από έναν πάροχο τηλεπικοινωνιών, όλες οδηγούν στο ίδιο μάθημα: οι ισχυρές πρακτικές προστασίας δεδομένων θα πρέπει να είναι αδιαπραγμάτευτες για κάθε οργανισμό που συλλέγει προσωπικές πληροφορίες, χωρίς εξαιρέσεις.