Katolik dünyasının resmi dijital dua platformu olarak hizmet veren Click to Pray, bu kez büyük bir veri güvenliği skandalıyla gündeme geldi. Uygulamanın API altyapısında tespit edilen kritik bir güvenlik açığı nedeniyle yüz binlerce kullanıcının kişisel bilgileri aylar boyunca korunmasız kaldı. Uzmanlar, finansal verilerin etkilenmediğini belirtse de sızdırılan bilgilerin siber dolandırıcılar için ciddi bir fırsat oluşturabileceğine dikkat çekiyor.
719 BİNDEN FAZLA KULLANICININ VERİSİ RİSK ALTINDA
Papa'nın resmi dua uygulaması ve çevrim içi dua platformu Click to Pray'de tespit edilen kritik güvenlik açığı, yaklaşık 719 bin kullanıcının kişisel bilgilerinin aylar boyunca herkes tarafından erişilebilir durumda kalmasına neden oldu.
Sızdırılan veriler arasında kullanıcıların ad ve soyadları, doğum tarihleri, e-posta adresleri ve hesap bilgileri yer aldı. Yetkililer, kredi kartı bilgileri, banka verileri veya resmi kimlik numaraları gibi finansal bilgilerin etkilenmediğini belirtse de kişisel verilerin uzun süre korunamaması büyük tepki çekti.
HATANIN KAYNAĞI API'DEKİ KRİTİK GÜVENLİK AÇIĞI
Güvenlik araştırmalarına göre sorunun kaynağı, uygulamanın API (Uygulama Programlama Arayüzü) altyapısındaki IDOR (Insecure Direct Object Reference - Güvensiz Doğrudan Nesne Başvurusu) olarak bilinen kritik bir yetkilendirme zafiyeti oldu.
Bu güvenlik açığı nedeniyle kötü niyetli kişiler, yalnızca farklı kullanıcı kimlik numaralarını API'ye girerek başka kullanıcılara ait kişisel bilgilere herhangi bir yetki almadan erişebiliyordu. Uzmanlar, bu tür açıkların temel güvenlik kontrollerindeki eksikliklerden kaynaklandığını ve milyonlarca kullanıcıya hizmet veren platformlarda kabul edilemez olduğunu vurguluyor.
GÜVENLİK UZMANI 9 KEZ UYARDI, AYLARCA DÜZELTİLMEDİ
Açığı tespit eden etik hacker ve güvenlik araştırmacısı BobDaHacker, sorunu ilk olarak ocak ayında fark ettiğini açıkladı.
Araştırmacı, geliştirici ekiple iletişime geçmek için dokuz farklı bildirim yaptığını ancak uzun süre herhangi bir çözüm üretilmediğini söyledi. Açığın aylar boyunca kapatılmaması, yüz binlerce kullanıcının bilgilerinin potansiyel olarak siber saldırganların erişimine açık kalmasına neden oldu.
VATİKAN ADINA SAHTE E-POSTALAR DÜZENLENDİ
Siber güvenlik uzmanları, ele geçirilen isim ve e-posta adreslerinin özellikle kimlik avı (phishing) saldırılarında kullanılabileceği konusunda uyarıyor.
Saldırganların Vatikan veya Click to Pray adına hazırlanmış gibi görünen sahte e-postalar göndererek kullanıcıları zararlı bağlantılara yönlendirebileceği, hesap şifrelerini veya diğer kişisel bilgilerini ele geçirmeye çalışabileceği belirtiliyor.
BobDaHacker da geliştiricilere yaptığı çağrıda şu ifadeleri kullandı:
"Uygulamanız Papa tarafından destekleniyor. Yüz binlerce inanan, birlikte dua edebilmek için size e-posta adreslerini emanet etti. IDOR açığını düzeltin. Kullanıcılarınız daha iyisini hak ediyor."
VATİKAN DESTEKLİ PLATFORM GÜVENLİK TARTIŞMALARININ MERKEZİNDE
Click to Pray, Katoliklerin dünyanın dört bir yanından aynı platform üzerinden ortak dua etkinliklerine katılmasını sağlayan ve Vatikan tarafından resmi olarak desteklenen dijital bir uygulama olarak faaliyet gösteriyor.
Yaşanan veri güvenliği skandalı ise yalnızca dini platformları değil, milyonlarca kullanıcıya hizmet veren tüm dijital uygulamaları yeniden gündeme taşıdı. Uzmanlar, kullanıcıların kişisel verilerini emanet ettiği platformlarda güvenlik açıklarının aylarca fark edilmeden kalmasının ciddi riskler doğurduğunu ve geliştiricilerin bu tür zafiyetleri çok daha hızlı gidermesi gerektiğini belirtiyor.





