TI

Aplicativo do Vaticano expôs dados de mais de 700 mil usuários após falha de segurança

Falha de segurança – Uma vulnerabilidade de segurança identificada no aplicativo e site oficial de orações do Vaticano, o “Click to Pray”, permitiu o acesso público a dados pessoais de mais de 700 mil usuários cadastrados. A falha foi revelada na última sexta-feira (24) pelo portal especializado Dark Reading e pelo pesquisador de segurança conhecido como BobDaHacker, que apontou um problema de autorização em um endpoint da API da plataforma.

Segundo a investigação, a brecha permitia que qualquer pessoa acessasse informações de contas registradas utilizando apenas um navegador de internet, sem necessidade de autenticação. Entre os dados disponíveis estavam nomes, endereços de e-mail, país de origem e o nível de permissão dos usuários dentro do sistema.

LEIA: Rebanho tokenizado e monitorado por IA estreia como garantia de crédito

O “Click to Pray” integra a Rede Mundial de Oração do Papa e foi desenvolvido pela agência de comunicação La Machi. A plataforma oferece orações diárias e conteúdos do Pontífice para dispositivos Android, iOS e navegadores web, reunindo usuários em praticamente todos os países. Lançado em 2019 pelo Papa Francisco, antecessor do Papa Leão XIV, o serviço alcançou, em julho de 2026, a marca de 719.517 contas ativas.

Vulnerabilidade permaneceu sem resposta por mais de seis meses

De acordo com BobDaHacker, a falha foi identificada em 3 de janeiro de 2026. Na ocasião, o pesquisador informou o problema por e-mail à equipe responsável pelo aplicativo e a integrantes da fundação ligada ao Vaticano, mas afirma que não recebeu qualquer retorno durante mais de seis meses.

Sem resposta dos responsáveis pela plataforma, o pesquisador decidiu encaminhar o caso à imprensa especializada. Apenas após a publicação da reportagem do Dark Reading a equipe técnica corrigiu o endpoint vulnerável e implementou mecanismos de autorização para impedir o acesso às informações sensíveis dos usuários, mantendo visível apenas o perfil público.

Ao relatar a cronologia do caso, BobDaHacker criticou a demora na solução. “Reportei isso em 3 de janeiro de 2026. Hoje, é 24 de julho, seis meses depois. Sete meses de silêncio e, então, sem me dizer uma palavra, os dados simplesmente pararam de ser distribuídos. Eles escreveram a condição ‘se’, exatamente como prometido”, afirmou.

Erro permitia visualizar dados de qualquer usuário

O pesquisador classificou a vulnerabilidade como uma falha do tipo Insecure Direct Object Reference (IDOR), considerada uma deficiência básica de controle de acesso.

No funcionamento do sistema, cada usuário recebia um identificador numérico sequencial ao criar sua conta. Como o servidor não verificava se a pessoa que fazia a requisição possuía autorização para visualizar informações de terceiros, bastava alterar o número correspondente ao ID na URL da API para acessar os dados de qualquer perfil cadastrado.

BobDaHacker resumiu o funcionamento da vulnerabilidade da seguinte forma: “Isso é um IDOR. Uma das falhas de controle de acesso mais básicas na segurança da web. Você solicita seus próprios dados, o servidor os fornece. Você solicita os dados de outra pessoa, o servidor também os fornece”, explicou.

Exposição ampliava risco de campanhas de phishing

A divulgação da falha levantou preocupações devido ao perfil dos usuários da plataforma, formada em grande parte por idosos ou pessoas com menor familiaridade com tecnologias digitais e que depositam confiança nas instituições do Vaticano.

Segundo a análise do pesquisador, a obtenção dessa base de dados poderia facilitar campanhas de phishing, modalidade de fraude eletrônica em que criminosos se passam por organizações legítimas para induzir vítimas a fornecer informações pessoais, realizar doações falsas ou clicar em links maliciosos.

Além do problema na API, BobDaHacker identificou outra deficiência: o servidor de e-mails do aplicativo não possuía configurações adequadas de autenticação de domínio. Como consequência, as mensagens legítimas enviadas pela plataforma chegavam aos destinatários acompanhadas de alertas de segurança, tornando-se visualmente semelhantes a e-mails fraudulentos enviados por golpistas.

Caso reforça debate sobre proteção de dados

O incidente também chamou atenção para os desafios relacionados à cibersegurança em organizações religiosas e entidades do terceiro setor, que frequentemente administram grandes volumes de informações pessoais sem contar com estruturas técnicas especializadas.

A falha ocorreu mesmo após o Vaticano promulgar, em 30 de abril de 2024, o Decreto nº DCLVII, regulamento próprio voltado à proteção de dados pessoais.

Para BobDaHacker, a responsabilidade pela proteção dessas informações independe do perfil da instituição. “Organizações que lidam com dados pessoais de centenas de milhares de usuários têm a responsabilidade de protegê-los, independentemente de serem uma empresa de tecnologia ou uma igreja. Se você coleta e-mails, nomes e datas de nascimento de 700.000 pessoas, você é um custodiante de dados, quer queira ou não”, finalizou.

Orientação é manter atenção a mensagens suspeitas

Embora a vulnerabilidade tenha sido corrigida após a divulgação pública do caso, a recomendação do pesquisador é que os usuários permaneçam atentos a possíveis tentativas de golpe.

Quem utilizou um endereço de e-mail real no cadastro do “Click to Pray” deve redobrar os cuidados com mensagens recebidas em nome do aplicativo ou da Rede Mundial de Oração do Papa, evitando clicar em links externos ou fornecer senhas e outras informações sensíveis.

Acumule cashback e transfira o dinheiro direto para sua conta!

A Bee Fenati (saiba mais aqui) segue em expansão para garantir aos seus usuários cada vez mais benefícios. Agora a plataforma conta com a Benefícios Rede Bee, que reúne descontos em dezenas de grandes marcas, com muitas delas oferecendo cashback, ou seja, o retorno de um valor da sua compra que poderá ser transferido para sua conta! (Saiba mais aqui)

Baixe o aplicativo nas lojas App Store (iOS) e Play Store (Android) e aproveite agora!

A rede oferece em um único ambiente ofertas em áreas como educação, compras, viagens, lazer, serviços, tecnologia e muito mais. Dentre as marcas parceiras estão Magalu, Renner, Drogasil, C&A, Casas Bahia, Petz, e outras dezenas de opções que oferecem tudo que você precisa na sua rotina!

Além de poderem aproveitar os descontos oferecidos pelas marcas parceiras, os sócios e contribuintes dos sindicatos filiados à Fenati (Federação Nacional dos Trabalhadores em Tecnologia da Informação) podem receber de volta um percentual a cada compra que realizarem em parceiros que oferecem o cashback.

Este valor fica em uma carteira digital dentro da plataforma e, a partir de R$ 20 reais acumulados em cashback, o trabalhador pode enviar o dinheiro direto para sua conta bancária! Na prática, a ferramenta permite que sócios e contribuintes dos sindicatos filiados à Fenati ZEREM o valor da sua contribuição assistencial e/ou associativa!

Atualmente, o valor da contribuição é de R$ 32,50 por mês para sócios e R$ 35 por mês para contribuintes, ou seja, é possível recuperar todo esse valor e ainda acumular muito mais – tudo isso contribuindo para fortalecer a categoria e transformando as compras do dia a dia em ganho real.

Qualifique-se agora com a Fenati Academy!

Dentro da Bee Fenati, o usuário encontra ainda a Fenati Academy, que oferece mais de 8 mil opções de qualificação e atualização profissional com bolsa integral para sócios e contribuintes de sindicatos filiados à Fenati.

Na plataforma, o profissional pode acessar o Sindplay, streaming de qualificação para profissionais de TI reconhecido como a “Netflix de TI”, que possui cursos em áreas como cibersegurança, Inteligência Artificial, desenvolvimento de softwares, desenvolvimento para a internet, administração de sistemas e redes, ciência de dados, gestão de projetos de TI, blockchain e tecnologias de moedas digitais, entre outras. (Saiba mais)

A ferramenta oferece também cursos em parceria com a Cisco Networking Academy, com CERTIFICAÇÕES GRATUITAS em áreas como segurança cibernética, Redes, IA, Ciência de dados, Inglês para TI, Programação, Tecnologia da informação, Alfabetização digital, Habilidades Profissionais (Soft skills) e Sustentabilidade. (Saiba mais)

Outra parceria da Fenati Academy é a Oracle University, uma das maiores referências globais em tecnologia. Os usuários já podem acessar cursos, trilhas de aprendizado e obter certificações Oracle gratuitamente ou com descontos exclusivos. Os conteúdos passam por áreas estratégicas como bancos de dados, computação em nuvem, inteligência artificial, desenvolvimento, automação e soluções corporativas. (Saiba mais)

Encontre o emprego dos seus sonhos com a Bee Hunter!

Sócios e contribuintes contam ainda com uma ferramenta para se aproximarem das melhores oportunidades do mercado de trabalho: a Bee Hunter, uma plataforma inteligente da Bee Fenati que utiliza tecnologia e inteligência artificial para tornar a busca por vagas mais eficiente, estratégica e conectada ao perfil de cada usuário. (Saiba mais aqui)

A partir do cadastro do currículo, a plataforma utiliza inteligência artificial para analisar informações como experiências, competências e objetivos profissionais, cruzando esses dados com vagas disponíveis em empresas parceiras como Vagas.com, Sinergy e Trampos e identificando as posições que mais combinam com o perfil do usuário.

A Bee Hunter vai além e auxilia o profissional a estar preparado para a vaga dos sonhos! Isso porque nossa inteligência analisa o perfil e sugere cursos da Fenati Academy que vão ajudá-lo a ampliar sua qualificação e elevar a aderência às vagas desejadas. Acesse agora clicando aqui e encontre seu emprego dos sonhos!

(Com informações de Tecmundo)

(Foto: Reprodução/Magnific/Dragana_Gordic)

Julia Stoever

Publicado por
Julia Stoever
Tags: sindical

Veja Também

  • Benefícios

Bee Hunter: Milhares de oportunidades e uma IA que trabalha para você encontrar a vaga de emprego ideal

Plataforma simplifica a busca por vagas em TI conectando profissionais a diversos portais de recrutamento…

25 minutos atrás
  • Notícias

Rebanho tokenizado e monitorado por IA estreia como garantia de crédito

Rebanho com sistema que acompanha saúde dos animais foi utilizado como garantia em uma operação…

1 hora atrás
  • Notícias

UFMT anuncia nova graduação em Tecnologia da Informação com ingresso em 2026

Novo curso será ofertado na modalidade semipresencial, com 60 vagas e inscrições abertas entre 11…

2 horas atrás