
“`json
{
“title”: “Vatican Scrambles Patch Phishing รูโหว่แอป Click To Pray”,
“content”: “
See also: Climb Waterslide Slide Codes July 2026 ครบทุกโ
Vatican Scrambles Patch Phishing หลังแอปสวดมนต์รั่วข้อมูลกว่า 700,000 บัญชี
ถ้าคุณเคยสมัครใช้แอป Click To Pray ตามคำแนะนำของสมเด็จพระสันตะปาปาฟรานซิส ข่าวนี้อาจทำให้คุณอึ้งไปเลย เพราะแอปสวดมนต์อย่างเป็นทางการของวาติกันนั้น มีช่องโหว่ด้านความปลอดภัยที่ร้ายแรงมาก และถูกปิดไปเมื่อไม่นานมานี้เองหลังจากที่ถูกเปิดเผยต่อสาธารณะ
เรื่องนี้ย้อนกลับไปวันที่ 20 มกราคม 2019 เมื่อสมเด็จพระสันตะปาปาฟรานซิสทรงกล่าวสุนทรพจน์ Angelus รายสัปดาห์ที่จัตุรัสเซนต์ปีเตอร์ และทรงเชิญชวนผู้ศรัทธาให้มาใช้แอป Click To Pray ที่เพิ่งเปิดตัวใหม่ในตอนนั้น มีนักบวชอยู่ข้างๆ ถือแท็บเล็ตให้ดูเป็นตัวอย่างด้วย หลังจากนั้น ผู้คนหลายแสนคนก็สมัครเข้าใช้งาน
See also: Splatoon Raiders Hideout Ship Upgrades Guide
BobDaHacker เปิดโปงจุดอ่อนที่ Vatican Scrambles Patch
แฮกเกอร์หมวกขาวที่ใช้ชื่อว่า BobDaHacker เผยแพร่บล็อกโพสต์เมื่อวันที่ 24 กรกฎาคม โดยระบุว่า “แอปอย่างเป็นทางการของพระสันตะปาปาเปิดเผยอีเมลผู้ใช้กว่า 700,000 ราย” ช่องโหว่นั้นเรียบง่ายมากจนน่าตกใจ เวลาสมัครใช้งาน ระบบจะกำหนดหมายเลข ID ให้แต่ละบัญชี คนแรกที่สมัครได้ ID เลข 1 คนที่สองได้เลข 2 และไล่ไปเรื่อยๆ จนถึงหลักแสน
ปัญหาคือ ใครก็ตามสามารถเข้าไปที่ URL https://api.clicktopray.org/user/users/[ID number goes here] แล้วดึงข้อมูลชื่อและอีเมลของผู้ใช้คนนั้นได้ทันที BobDaHacker เขียนไว้ว่า “ไม่มีการตรวจสอบสิทธิ์ ไม่มีการยืนยันความเป็นเจ้าของ แค่เพิ่มตัวเลขก็ได้ข้อมูลของคนอื่นแล้ว พระเจ้าประทานให้”
ข้อมูลที่รั่วออกมามีดังนี้:
- อีเมล ชื่อ และนามสกุล
- ประเทศและวันเกิด (ที่ระบบเรียกว่า
borned_dateซึ่งไวยากรณ์ผิดอย่างเห็นได้ชัด) - Role และสถานะบัญชีว่าถูกลบไปหรือยัง
และเพื่อให้เรื่องสนุกขึ้นอีกนิด BobDaHacker ยังสังเกตว่า response headers มี X-Powered-By: Express แปลว่าวาติกันรัน prayer infrastructure บน framework ที่คุณเรียนในสัปดาห์ที่สองของ Node.js bootcamp พูดตรงๆ ก็คือระบบนี้ไม่ได้ซับซ้อนอะไรเลย
See also: Become Anime Billionaire Codes July 2026 ฟรี!
ทำไมมันถึงเป็น “Phishing Goldmine”
สิ่งที่ทำให้เรื่องนี้น่ากังวลมากขึ้นคือแอปไม่มีการจำกัดอัตราการเข้าถึง (rate limit) ซึ่งหมายความว่าคนร้ายสามารถดูดข้อมูลผู้ใช้ทุกคนได้ในพริบตา
BobDaHacker ชี้ให้เห็นว่ากลุ่มคนที่ใช้แอปของพระสันตะปาปามักจะเป็น “ผู้สูงอายุ ไม่ค่อยเชี่ยวชาญเทคโนโลยี และเชื่อถือทุกอย่างที่เกี่ยวข้องกับวาติกัน” ซึ่งทำให้ข้อมูลเหล่านี้กลายเป็น “phishing goldmine” อย่างแท้จริง ลองนึกภาพอีเมลที่เขียนว่า “พระสันตะปาปาขอให้ท่านดำเนินการด่วน” พร้อมลิงก์ที่ดูเหมือนวาติกัน ก็แทบจะการันตีได้ว่าคนสูงอายุจะกดเข้าไปทุกครั้ง
ยิ่งไปกว่านั้น อีเมลจากแอปเองยังถูกระบบแจ้งเตือนว่า “This email has failed its domain’s authentication requirements” ซึ่งหมายความว่าอีเมลจริงๆ จาก Click To Pray ก็ดูเหมือน phishing อยู่แล้วด้วยตัวเอง
Vatican Scrambles Patch แต่ช้าไปเจ็ดเดือน
ส่วนที่น่าหงุดหงิดที่สุดในเรื่องนี้คือไทม์ไลน์ของการแก้ไข BobDaHacker พบช่องโหว่นี้ในต้นเดือนมกราคม 2026 และวันที่ 3 มกราคม ได้ส่งอีเมลไปยังเก้าคนที่เกี่ยวข้องกับวาติกันและ Click To Pray แต่ไม่ได้รับการตอบกลับจากใครเลย ทั้งแฮกเกอร์และนักข่าวที่ติดตามเรื่องนี้ก็ไม่ได้รับคำตอบตั้งแต่ต้นปี
มันมาเปลี่ยนแปลงก็ต่อเมื่อ BobDaHacker เปิดเผยข้อมูลต่อนักข่าวและเขียนบล็อกโพสต์นั้นออกมา ถึงตอนนั้น endpoint GET /user/users/{id} ก็เงียบหายไปโดยไม่มีการแจ้งใดๆ กลับมา ตอนนี้ระบบมีการตรวจสอบสิทธิ์แล้ว คุณดูข้อมูลของตัวเองได้ แต่ขอดูของคนอื่นจะได้แค่ public profile เท่านั้น ปัญหาถูกแก้ไขแล้ว แต่ใช้เวลาเจ็ดเดือนกว่าจะทำ และต้องรอให้เรื่องแตกออกสู่สาธารณะก่อน
“,
“slug”: “vatican-scrambles-patch-phishing-click-to-pray-app”,
“excerpt”: “Vatican scrambles patch phishing หลังแอป Click To Pray เปิดเผยอีเมลผู้ใช้กว่า 700,000 ราย นานถึง 7 เดือนกว่าจะแก้ไข”,
“keyword”: “vatican scrambles patch phishing”
}
“`
