Što se dogodilo korisnicima aplikacije Click To Pray

Sigurnosni propust u aplikaciji Click To Pray, molitvenoj aplikaciji pod pokroviteljstvom Vatikana pokrenutoj za vrijeme pape Franje, otkrio je osobne podatke više od 700.000 korisnika. Aplikacija, osmišljena kako bi katolicima diljem svijeta omogućila dijeljenje molitvenih nakana i povezivanje s Papinim mjesečnim molitvenim nakanama, trebala je biti jednostavan digitalni alat utemeljen na vjeri. Umjesto toga, postala je primjer kako čak i dobronamjerne, nekomercijalne aplikacije mogu loše upravljati osobnim podacima koje prikupljaju.

Prema izvještajima o incidentu, otkrivene informacije uključivale su imena korisnika, adrese e-pošte, zemlje prebivališta i podatke o statusu računa povezane s njihovim profilima. To možda ne zvuči tako ozbiljno kao curenje financijskih podataka, ali upravo je to vrsta informacija koja potiče ciljane phishing kampanje, osobito kada dolazi iz izvora tako pouzdanog i emocionalno rezonantnog poput vjerske institucije.

Kako je ranjivost API-ja otkrila osobne podatke

Korijen uzroka leži u pozadinskoj infrastrukturi aplikacije. Click To Pray oslanja se na API, vezu iza kulisa koja omogućuje aplikaciji komunikaciju s poslužiteljima, kako bi dohvaćala i slala korisničke podatke. U ovom slučaju, ta API krajnja točka ostavljena je bez odgovarajućih kontrola pristupa, što znači da nije ispravno provjeravala tko traži podatke prije nego što ih je isporučila.

U praksi, ovo je osnovna i dobro poznata kategorija ranjivosti. API-ji bi trebali provjeravati vjerodajnice prije otkrivanja osjetljivih zapisa, ali kada taj korak provjere nedostaje ili je pogrešno konfiguriran, svatko tko zna gdje tražiti, ili tko slučajno naiđe na krajnju točku, može potencijalno dohvatiti korisničke zapise bez ovlaštenja. Ovo nije sofisticirani hakerski napad koji zahtijeva napredne alate; to je bliže ostavljanju otključanih vrata koja su trebala imati tipkovnicu.

Ono što ovaj incident čini značajnim nije tehnička složenost propusta, već činjenica da se čini da je dugo ostao neriješen. Osnovno testiranje sigurnosti API-ja, onakvo kakvo bi trebalo biti standardna praksa za svaku aplikaciju koja prikuplja korisničke podatke, vjerojatno bi otkrilo ovaj problem prije nego što je utjecao na stotine tisuća ljudi.

Zašto nakon ovakvog curenja slijedi rizik od phishinga

Curenje imena, e-pošte i podataka o zemlji može se činiti manjim u usporedbi s kršenjima koja uključuju lozinke ili podatke o plaćanju, ali upravo je to sirov materijal koji prevaranti koriste za izradu uvjerljivih phishing e-poruka. Kada napadači znaju pravo ime osobe, njezinu zemlju i da je aktivni korisnik određene molitvene aplikacije, mogu prilagoditi poruke koje djeluju osobno i legitimno, bilo da se radi o lažnoj e-poruci za "verifikaciju računa" ili prijevari prerušenoj u službenu vatikansku komunikaciju.

Ovaj obrazac nije jedinstven za vjerske ili neprofitne aplikacije. Izloženost podataka u svim sektorima, od telekomunikacijskih pružatelja do zdravstvenih platformi, dosljedno pokazuje da čak i naizgled beznačajni podaci postaju vrijedni kada se agregiraju i koriste za društveni inženjering. Napad SpaceBears na francuskog telekom operatera Stellar podsjetnik je da niti jedan sektor, korporativni ili neki drugi, nije imun na posljedice izloženih korisničkih podataka i da se posljedice često protežu daleko izvan same organizacije koja je pretrpjela proboj.

Kako se zaštititi kada aplikacije loše upravljaju vašim podacima

Ako koristite Click To Pray ili bilo koju aplikaciju koja je doživjela sličnu izloženost, postoje praktični koraci koje vrijedi poduzeti. Budite oprezni na neočekivane e-poruke koje se odnose na vaš račun, osobito one koje od vas traže da kliknete na poveznicu, potvrdite svoj identitet ili date dodatne osobne informacije. Legitimne organizacije rijetko traže osjetljive podatke putem e-pošte nakon objave proboja.

Također, vrijedi povremeno pregledati koje aplikacije imaju pristup vašim osobnim podacima i koristite li ih još uvijek. Mnogi ljudi instaliraju aplikacije, daju dopuštenja i potpuno ih zaborave, ostavljajući neaktivne račune kao dugoročne obveze. Ako je aplikacija koju više ne koristite bila uključena u izloženost podataka, razmislite o brisanju računa umjesto da svoje podatke ostavljate u bazi podataka zauvijek.

Što to znači za vas

Proboj podataka u aplikaciji Click To Pray naglašava jednostavnu istinu: svaka aplikacija koja prikuplja vaše ime i adresu e-pošte rukuje podacima vrijednima zaštite, bez obzira na njezinu misiju ili veličinu. Vjerske, neprofitne i male aplikacije često rade s manje sigurnosnih resursa od velikih tehnoloških platformi, što ih može učiniti ranjivijima na osnovne pogreške u konfiguraciji poput nezaštićene API krajnje točke.

Za svakodnevne korisnike, ovaj je incident koristan poticaj da se prema svakoj aplikaciji, ne samo bankarskim ili kupovnim platformama, odnose s istom osnovnom dozom skepticizma u vezi postupanja s podacima. Zapitajte se koje informacije aplikacija zapravo treba prije nego što ih pružite i obratite pažnju kada razvojni programeri objave sigurnosne probleme.

Ključni zaključci

Pregledajte dopuštenja i osobne podatke koje ste podijelili s aplikacijama koje redovito koristite, uključujući one koje se čine bezazlene. Pazite na phishing pokušaje koji se pozivaju na vaše ime ili aktivnost računa nakon bilo kojeg objavljenog proboja. I zapamtite da izloženost podataka, bilo iz molitvene aplikacije ili od telekom operatera, upućuje na istu lekciju: snažne prakse zaštite podataka trebale bi biti neupitne za svaku organizaciju koja prikuplja osobne informacije, bez iznimke.