Katolik dünyasının ruhani lideri olan Papa'nın resmi dua uygulaması ve dijital platformu "Click to Pray", büyük bir siber güvenlik skandalıyla dikkatleri üzerine çekti. Platformun altyapısında bulunan önemli bir güvenlik açığı nedeniyle, 719 binden fazla kullanıcıya ait kişisel bilgilerin internet ortamında uzun bir süre korumasız olduğu ortaya çıktı.
Siber Güvenlik Açığının Kaynağı
Tom's Hardware'ın aktardığı bilgilere göre, yaşanan sızıntı, siber güvenlik alanında IDOR (Güvensiz Doğrudan Nesne Başvurusu) olarak tanımlanan bir yetkilendirme hatasından kaynaklanıyor. Bu durum, uygulamanın API (Uygulama Programlama Arayüzü) altyapısındaki açık nedeniyle, sistemin hesap bilgilerini talep eden kişilerin yetkilerini kontrol etmediği anlamına geliyor. Kötü niyetli kişiler, yalnızca kullanıcı kimlik numarasını değiştirerek binlerce kişinin kişisel bilgilerine ulaşabiliyor. Bu durum, siber suçluların kullanıcıların verilerine erişim sağlamasını kolaylaştırıyor ve dolayısıyla büyük bir tehlike oluşturuyor.
Güvenlik Araştırmacısının Uyarıları
Bu güvenlik açığını ortaya çıkaran beyaz şapkalı güvenlik araştırmacısı BobDaHacker, sistemdeki zafiyeti ocak ayı itibarıyla tespit ettiğini belirtti. Güvenlik protokollerine uygun olarak, Vatikan ve uygulama geliştiricileriyle iletişime geçmeye çalıştığını ifade eden araştırmacı, 9 farklı yetkiliye ulaşmasına rağmen aylar geçmesine rağmen herhangi bir önlem alınmadığını aktardı. Ağda mevcut olan açık nedeniyle kullanıcıların ad-soyad, doğum tarihi, e-posta adresi, doğum yeri ve yaşadıkları ülke gibi önemli bilgilerin sızdığı öğrenildi. Ancak, sızdırılan veriler arasında kredi kartı bilgileri veya resmi kimlik numaraları gibi hassas finansal bilgiler bulunmamakta. Buna rağmen uzmanlar, durumun ciddiyetine dikkat çekiyor.
Potansiyel Tehditler ve Dolandırıcılık Riski
Güvenlik uzmanları, söz konusu sızdırılan bilgilerin, Vatikan veya dini kuruluşlar adına gönderilmiş gibi görünen sahte e-postalarla kullanıcıları dolandırmak amacıyla kullanılabileceği konusunda ciddi uyarılarda bulundu. Dolandırıcıların, bu tür verilere erişerek inananları hedef alabileceği düşünülüyor. BobDaHacker, uygulamanın geliştirilmesine yönelik eleştirilerini dile getirerek, "Bu uygulama Papa tarafından destekleniyor. Yüz binlerce inanan, birlikte dua edebilmek için size e-posta adreslerini verdi. Bu sistemi bir an önce düzeltin, kullanıcılarınız çok daha iyisini hak ediyor" şeklinde açıklamalarda bulundu. Click to Pray, dünya genelindeki Katoliklerin senkronize bir şekilde dua etmelerini sağlayan önemli bir dijital projedir.