Содержание
Утечка Click To Pray затронула почти 720 000 аккаунтов: официальный молитвенный сервис Pope’s Worldwide Prayer Network полгода отдавал персональные данные через плохо защищенный API.
Проблему в январе 2026 года нашел исследователь BobDaHacker. Он сообщил о ней девяти людям, связанным с приложением, но за шесть месяцев не получил ответа. Изменений в системе тоже не появилось.
API отдавал имена, почты и даты рождения
В базе Click To Pray можно было получить имя, фамилию, адрес электронной почты, дату рождения и другие поля профиля. Для обычного пользователя это звучит не как катастрофа уровня утечки паролей. Но для фишинга такого набора уже хватает.
Сценарий простой: злоумышленник берет настоящее имя, почту и контекст приложения. Затем пишет письмо от имени сервиса или похожей организации. Для пожилой аудитории, которая хуже отличает фальшивые письма, риск выше.
BobDaHacker отдельно указал, что значительная часть пользователей приложения, вероятно, старше среднего и не живет в мире двухфакторки, менеджеров паролей и подозрительных заголовков писем. Это не вина людей. Это причина делать защиту аккуратнее.
Главная ошибка — последовательные ID и отсутствие лимитов
Техническая проблема выглядела грубо даже по меркам небольшого приложения: аккаунты получали последовательные ID, а API не ограничивал частоту запросов. Значит, базу можно было перебрать автоматикой, проходя пользователей по очереди.
В нормальной системе разработчики закрывают такие вещи несколькими слоями. Нужна авторизация на доступ к данным. Нужны лимиты запросов. Нужны проверки, что пользователь запрашивает свой профиль, а не чужой.
В Click To Pray, по словам исследователя, этих барьеров не было. Отдельная проблема — validation_hash для подтверждения регистрации хранился в открытом виде. Если кто-то получал доступ к API, он мог видеть этот параметр без дополнительной защиты.
Письмо для подтверждения регистрации тоже выглядело неудачно. BobDaHacker описал его как сообщение, которое легко спутать с фишингом. Для сервиса с религиозной аудиторией это особенно болезненно: доверие к отправителю там часто выше, чем к обычному маркетинговому письму.
Почему 720 тысяч аккаунтов — не мелкая утечка
На фоне гигантских сливов на миллиарды записей число 720 000 может выглядеть скромно. Но в прикладной безопасности важен не только масштаб. Важен тип аудитории, качество данных и простота атаки.
Если даже 1% пользователей ответит на убедительное фишинговое письмо, это больше 7 000 потенциальных жертв. Для мошенников такой список уже имеет ценность. Особенно если письма можно персонализировать по имени и тематике сервиса.
Мы часто видим одну и ту же ошибку у нишевых приложений. Команда считает продукт слишком маленьким для атаки. Потом оказывается, что именно такие базы удобны: меньше внимания, слабее защита, понятная аудитория.
Click To Pray не хранит банковские реквизиты по описанным данным. Но связка имени, почты и даты рождения помогает собирать профиль человека. А дальше мошенники могут использовать ее в письмах, звонках и попытках сброса доступа в других сервисах.
Исправили только после публикации Dark Reading
После полугода молчания BobDaHacker обратился к журналисту Нейту Нельсону из Dark Reading. Редакция тоже попыталась связаться с командой приложения и получила тишину.
По данным Dark Reading, уязвимости закрыли только после выхода материала. При этом BobDaHacker, судя по его описанию, не получил публичного признания от создателей приложения.
К июлю 2026 года в Click To Pray насчитывалось почти 720 000 аккаунтов. Исследователь впервые сообщил о проблеме в январе 2026 года, то есть окно риска длилось около шести месяцев.