Cybersecurity

Gebedsapp van paus lekt privégegevens massaal

25 juli 2026 00:19 ⏱ 3 minuten leestijd Bron: www.theregister.com
datalek gebedsapp Gebedsapp van paus lekt privégegevens massaal

De officiële gebedsapp van de paus lekt al maanden persoonsgegevens van gebruikers. Het gaat om Click To Pray, onderdeel van het Wereldwijd Gebedsnetwerk van de paus. De app is beschikbaar in zeven talen, op iOS en Android en via een website. Wereldwijd telt de app meer dan 719.000 geregistreerde accounts. Een ethische hacker ontdekte het datalek en waarschuwde de beheerders al zes maanden geleden. Tot op heden kwam er geen enkele reactie van de organisatie.

De hacker, bekend als BobDaHacker, deed dit soort onderzoek niet voor het eerst. Eerder vond zij al een fout in het bestelsysteem van McDonald’s. Ook onderzocht zij de zwakke beveiliging van de Chinese robotmaker Pudu Robotics. Haar werk laat telkens zien hoe kwetsbaar populaire technologie eigenlijk is, ook bij grote en bekende organisaties.

Bij Click To Pray vond zij een zogeheten IDOR-kwetsbaarheid. Dit is een veelvoorkomende en makkelijk misbruikte fout in websites en apps. De server controleert dan niet of iemand wel toegang mag hebben tot bepaalde gegevens. Elke gebruiker krijgt bij registratie een oplopend nummer. Met dat nummer valt bij Click To Pray simpelweg data van anderen op te vragen.

Vul je eigen nummer in, dan krijg je je eigen gegevens terug. Vul je andermans nummer in, dan verschijnen ook diens gegevens gewoon. Er is geen enkele controle op wie het verzoek eigenlijk doet. Er geldt bovendien geen rembeleid tegen zulke geautomatiseerde verzoeken. Omdat de nummers oplopend zijn, kan een aanvaller ze stuk voor stuk langslopen. Zo zijn in theorie alle 719.517 accounts uit te lezen, met slechts één simpel verzoek per gebruiker. Dat kost een aanvaller nauwelijks tijd of technische kennis.

De gelekte gegevens zijn behoorlijk gevoelig van aard. Denk aan namen, e-mailadressen, geboortedata en het land van de gebruiker. Ook is zichtbaar of een account inmiddels is verwijderd. Volgens de hacker gebruiken relatief veel oudere mensen deze app. Zij zijn vaak minder bekend met digitale risico’s op internet. Bovendien vertrouwen zij al snel iets met een Vaticaans logo erop. Dat maakt de gelekte gegevens aantrekkelijk voor phishingcriminelen wereldwijd. Zij kunnen bijvoorbeeld nepmails sturen die lijken te komen van de paus zelf.

Er speelt nog een tweede, minstens zo ernstig probleem in de app. Bij het aanmaken van een account stuurt de server een validation_hash terug. Deze code hoort geheim te blijven tot de gebruiker zijn e-mail bevestigt. In werkelijkheid staat die code al direct in het antwoord van de server. Daardoor kan iemand een account aanmaken met andermans e-mailadres. Zo’n account raakt dan bevestigd voordat het slachtoffer de echte mail ontvangt.

BobDaHacker meldde het datalek voor het eerst op 3 januari. Ondanks meerdere pogingen kreeg zij geen enkele reactie van de beheerders. De kwetsbaarheid staat afgelopen vrijdag nog steeds gewoon open, meldde zij. Gebruikers van Click To Pray weten dus nog niets van dit concrete risico. Voorlopig blijven hun persoonsgegevens vrij toegankelijk voor iedereen die de fout kent. Ook bij religieuze organisaties blijkt digitale beveiliging dus geen vanzelfsprekendheid.

Meer over Cybersecurity