Una app de oración usada por fieles católicos en todo el mundo expuso los datos personales de más de 700 mil usuarios
Un mecanismo de acceso a datos (API) mal protegido en la app oficial de oración del Vaticano expuso nombres, correos electrónicos y ubicación de más de 700 mil usuarios alrededor del mundo. Cualquier persona con un navegador podía obtener esta información, sin necesidad de contraseña ni técnicas avanzadas. Quienes usan esta app deben estar alertas ante mensajes o llamadas que aprovechen estos datos para parecer legítimos.
Qué ocurrió
Un mecanismo de acceso a datos (conocido técnicamente como API, la vía por la que una app consulta y envía información desde sus servidores) de la aplicación oficial de oración del Vaticano no tenía los controles de acceso adecuados. Esto permitía que cualquier persona con un navegador, sin necesidad de contraseña ni conocimientos técnicos avanzados, consultara nombres, correos electrónicos y ubicación de los usuarios registrados. La exposición afectó a más de 700 mil usuarios de la app en distintos países.
Quién está expuesto
Para personas
Usuarios registrados en la app oficial de oración del Vaticano en cualquier parte del mundo, cuyo nombre, correo electrónico y ubicación quedaron accesibles.
Para organizaciones
No aplica directamente. Este es un incidente centrado en datos de usuarios individuales de una aplicación de consumo.
Impacto potencial
Con el nombre real, correo y ubicación de una persona, un atacante puede redactar mensajes de phishing mucho más convincentes que un intento genérico, haciéndose pasar por la propia app, por una institución religiosa o por un contacto conocido, para inducir a la víctima a entregar más información o dinero. La combinación de datos personales reales es, en sí misma, la materia prima de intentos de engaño posteriores, aunque no incluya contraseñas ni datos financieros directamente.
Leer fuente original →