Nhịp đập công nghệ

Cầu nguyện online: Bề trên chưa nghe, hacker đã nghe

Minh Trí 30/07/2026 09:38

Mới đây, ứng dụng cầu nguyện Click To Pray của Tòa Thánh Vatican, với hàng trăm nghìn người dùng, đã lặng lẽ vá một lỗ hổng bảo mật cho phép bất kỳ tin tặc nào cũng có thể xem trọn vẹn thông tin cá nhân của toàn bộ tín hữu trên nền tảng.

Đáng chú ý hơn cả, động thái sửa lỗi diễn ra chậm 6 tháng sau khi một chuyên gia an ninh mạng gửi email báo cáo.

Lỗi sơ đẳng về bảo mật

Click To Pray được cố Đức Giáo hoàng Francis công bố năm 2019, khi ngài giơ máy tính bảng trước hàng vạn tín hữu và kêu gọi họ tải ứng dụng về. Nền tảng có mặt trên iOS, Android và website, cho phép người dùng cầu nguyện theo ý nguyện hàng tháng của Đức Giáo hoàng và chia sẻ ý nguyện cá nhân. Tính đến tháng 7/2026, hệ thống ghi nhận 719.517 tài khoản đăng ký trên toàn cầu.

vatican-hacker.jpg
Ảnh minh họa: Cybernews

Nhưng vào đầu tháng 1/2026, chuyên gia an ninh mạng có biệt danh BobDaHacker phát hiện ra rằng hệ thống bảo vệ dữ liệu của ứng dụng này gần như không tồn tại. Chỉ cần thay đổi con số trên URL, người ta có thể xem được toàn bộ thông tin cá nhân của bất kỳ ai trong số hơn 700.000 tài khoản.

Lỗ hổng mà BobDaHacker phát hiện thuộc loại IDOR (Insecure Direct Object Reference), một trong những lỗi kiểm soát truy cập sơ đẳng nhưng nguy hiểm nhất trong bảo mật.

Cơ chế hoạt động của lỗ hổng đơn giản đến mức đáng lo ngại. Khi đăng ký, mỗi người dùng được gán một mã số tuần tự. Người thứ nhất là 1, người thứ hai là 2, cứ thế tăng dần. Hệ thống cung cấp một đường dẫn API trả về dữ liệu người dùng khi được cung cấp mã số, nhưng không hề kiểm tra xem người gửi yêu cầu có phải chủ tài khoản hay không.

Kẻ tấn công chỉ cần thay đổi con số trên đường dẫn là xem được toàn bộ thông tin của người khác. Thông tin bị lộ bao gồm họ tên, email, quốc tịch, ngày sinh, vai vế…, kể cả việc phân biệt tài khoản thường và tài khoản nhân viên Vatican.

Không có giới hạn tốc độ truy vấn. Một vòng lặp chạy vài phút có thể thu thập toàn bộ các hồ sơ. Chưa dừng lại, BobDaHacker còn phát hiện một lỗ hổng khác. Khi đăng ký tài khoản mới, hệ thống trả luôn mã xác minh email ngay trong phản hồi.

Điều này có nghĩa là bất kỳ ai cũng có thể đăng ký bằng email của người khác và tự xác minh mà không cần truy cập hộp thư của nạn nhân. Bước xác minh email, vốn là lớp bảo vệ cơ bản chống mạo danh, chỉ còn mang tính hình thức.

Cuối cùng là một chi tiết có lẽ là mỉa mai nhất. Email xác minh từ Click To Pray bị sai cả ba tiêu chuẩn xác thực SPF, DKIM và DMARC. Điều này khiến ứng dụng email của người nhận sẽ tự động gắn cảnh báo rằng email từ ứng dụng có thể là giả mạo. Email thật từ Vatican lại trông giống email lừa đảo. Ngược lại, email giả danh Vatican sẽ trông giống hệt email thật, vì cả hai đều không có xác thực.

“Mỏ vàng” lừa đảo từ lòng mộ đạo

BobDaHacker nhận định trên blog cá nhân rằng phần lớn người dùng Click To Pray là những tín đồ lớn tuổi, ít am hiểu công nghệ và tin tưởng sâu sắc vào bất kỳ thứ gì liên quan đến Vatican. Do đó, hơn 700.000 email bị lộ có thể là mục tiêu dễ dàng cho tội phạm lừa đảo qua email.

Có thể hình dung như sau: Một email có vẻ đến từ Tòa Thánh, với tiêu đề "Đức Thánh Cha cần sự quan tâm khẩn cấp của con" kèm theo tên đầy đủ và quốc gia của người nhận. Đây vốn là những thông tin chỉ Vatican mới nắm. Với nhóm người dùng mộ đạo và tin tưởng tuyệt đối, tỉ lệ bấm vào đường link giả mạo sẽ cao bất thường.

Do email thật từ Click To Pray vốn đã bị đánh dấu cảnh báo do lỗi cấu hình, nạn nhân hầu như không có cách nào phân biệt thật giả.

Trường vai trò trong dữ liệu API còn cho phép kẻ tấn công nhận diện chính xác tài khoản nào thuộc về nhân viên của Mạng lưới Cầu nguyện Toàn cầu của Đức Giáo hoàng (Pope's Worldwide Prayer Network), mở ra khả năng nhắm mục tiêu vào nội bộ tổ chức.

Click To Pray không phải ứng dụng tôn giáo duy nhất gặp vấn đề bảo mật. Năm 2020, Pray.com, ứng dụng cầu nguyện phổ biến tại Mỹ, bị phát hiện để lộ dữ liệu của gần 10 triệu người dùng do thiết lập sai cấu hình kho dữ liệu đám mây.

Các nền tảng tôn giáo thường thu thập dữ liệu hành vi nhạy cảm như thói quen cầu nguyện, ý nguyện cá nhân, niềm tin, nhưng đầu tư bảo mật thấp hơn đáng kể so với các ứng dụng thương mại có cùng quy mô.

Nửa năm im lặng cho một phép sửa đơn giản

Điều đáng chú ý không chỉ là bản thân lỗ hổng, mà là phản ứng chậm chạp từ phía Vatican.

BobDaHacker cho biết đã liên hệ 9 đầu mối ở Vatican ngay khi phát hiện ra lỗi. Không một ai trả lời.

6 tháng sau đó, lỗ hổng vẫn tồn tại. Người dùng vẫn tiếp tục đăng ký và giao nộp dữ liệu cá nhân cho một hệ thống không bảo vệ họ. Khi BobDaHacker chuyển thông tin cho nhà báo tại Dark Reading, trang này liên hệ Pope's Worldwide Prayer Network qua email báo chí. Vatican vẫn im lặng.

Các chuyên gia mạng đánh giá, Click To Pray không có tiêu chuẩn kĩ thuật hướng dẫn cách báo cáo lỗ hổng security.txt. Thậm chí, ứng dụng không có chính sách tiếp nhận báo cáo bảo mật, không có chương trình treo thưởng tìm lỗi (bug bounty), không có địa chỉ email báo chí riêng.

Vấn đề này không mới. Năm 2020, CEO của Cybersec Innovation Partners Andrew Jenkinson cũng nhiều lần liên hệ Vatican để cảnh báo về các lỗ hổng bảo mật trên website chính thức, nhưng không nhận được phản hồi.

Cùng năm đó, nhóm hacker được cho là liên hệ với Trung Quốc RedDelta đã xâm nhập thành công mạng nội bộ Vatican bằng mã độc PlugX.

Trước đó, nhóm Anonymous đánh sập website Vatican bằng tấn công từ chối dịch vụ vào năm 2012. Năm 2023, tài liệu mật từ Thượng Hội đồng về Tính đồng nghị bị đăng lên máy chủ đám mây không bảo mật.

Trang Pillar Catholic nhận định, vụ Click To Pray năm 2026 là "sự cố mới nhất trong chuỗi dài các lỗ hổng website liên quan đến Vatican".

Sau khi Dark Reading công bố bài viết, endpoint được sửa trong cùng ngày. BobDaHacker xác nhận truy vấn tài khoản người khác giờ chỉ trả về họ tên. Email, quốc gia, ngày sinh không còn bị lộ. Truy vấn tài khoản của chính mình vẫn trả về đầy đủ, xác nhận hệ thống đã thêm kiểm tra phân quyền.

Bản sửa lỗi, nói cho cùng, chỉ là một câu lệnh điều kiện "nếu". Hệ thống phải kiểm tra xem người gửi yêu cầu có phải chủ tài khoản hay không trước khi trả dữ liệu.

Click To Pray thu thập dữ liệu cá nhân từ người dùng Liên minh châu Âu, đặt ứng dụng dưới phạm vi quy định bảo vệ dữ liệu chung của EU (GDPR), bao gồm nghĩa vụ thông báo vi phạm cho cơ quan chức năng trong vòng 72 giờ. Hiện chưa rõ nghĩa vụ này đã được thực hiện hay chưa.

Liệu Vatican có rút ra bài học từ chuỗi sự cố an ninh mạng kéo dài hơn một thập kỷ? Việc tổ chức này tiếp tục đặt lòng tin của tín đồ vào tay tin tặc trước khi bề trên biết tới những lời cầu nguyện, vẫn là câu hỏi còn bỏ ngỏ.

Nổi bật
      Mới nhất
      Cầu nguyện online: Bề trên chưa nghe, hacker đã nghe
      • Mặc định

      POWERED BY ONECMS - A PRODUCT OF NEKO