
바티칸의 'Click to Pray' 앱 보안 결함으로 전 세계 70만 명 이상의 사용자 노출 — 앱이 6개월 이상 사용자 데이터를 유출해
요약
바티칸의 공식 기도 앱인 'Click to Pray'에서 심각한 보안 결함이 발견되어 70만 명 이상의 사용자 데이터가 유출되었습니다. API 엔드포인트의 보안 부재와 속도 제한 미비로 인해 이름, 이메일, 생년월일 등의 개인정보가 무방비로 노출되었습니다.
핵심 포인트
- API 엔드포인트를 통한 사용자 데이터 무단 접근 가능
- 속도 제한(Rate Limiting) 부재로 전체 데이터베이스 캡처 용이
- 계정 검증용 해시가 평문으로 저장되는 보안 취약점 존재
- 취약점 보고 후 6개월간 운영 측의 대응 부재
교황 세계 기도 네트워크 (Pope’s Worldwide Prayer Network)의 공식 기도 앱인 Click To Pray가 보안 연구원에 의해 보안 기능이 전혀 없는 것으로 밝혀졌습니다. BobDaHacker에 따르면, 이들은 2026년 1월에 바티칸과 연관된 이 앱에 보안이 전혀 없음을 발견했으며, 사용자 ID를 입력하는 것만으로도 누구나 API 엔드포인트 (API endpoint)를 통해 사용자 데이터를 가져올 수 있다는 사실을 확인했습니다. 이들은 취약점을 발견하자마자 9명의 개인에게 이메일을 보냈으나, 6개월 동안 아무런 응답도 받지 못했으며 어떠한 변화도 관찰되지 않았습니다.
Click To Pray 앱의 데이터베이스에서 누구나 가져올 수 있었던 정보에는 이름, 이메일 주소, 생년월일 등이 포함되었습니다. 이것이 별것 아니라고 생각할 수도 있지만, 이름과 이메일 주소를 확보하는 것은 악의적인 행위자 (bad actors)들이 취약한 사용자들에게 피싱 (phishing) 이메일을 보내기 시작하기에 충분한 정보입니다. BobDaHacker는 또한 이 앱의 사용자 대부분이 기술에 익숙하지 않은 노년층일 가능성이 높기 때문에, 어떤 기회주의적인 사기꾼이라도 이 앱을 이메일 주소의 말 그대로 보물창고처럼 이용할 수 있다고 지적했습니다.
전체 목록을 자동으로 가져오는 것도 쉬웠습니다. 새 계정에 할당되는 사용자 ID는 순차적이며, API에 대한 속도 제한 (rate limiting)이 없기 때문에 사용자당 단 한 번의 GET 요청만으로 모든 정보를 캡처할 수 있습니다. 이 외에도 계정 가입의 유효성을 검증하는 데 사용되는 validation_hash가 평문 (in the clear)으로 저장되어 있어, API에 접근할 수 있는 사람이라면 이메일 수신함을 열어보지 않고도 계정을 검증할 수 있습니다. 또한 이메일 자체에도 보안 문제가 있어, 정당한 이메일일지라도 피싱 이메일처럼 보이게 만들 수 있습니다.
기도 앱은 사이버 범죄자들에게 큰 표적이 되지 않을 것이라고 생각할 수도 있습니다. 특히 역사상 최대 규모의 데이터 유출 사고 중 하나인 160억 개의 계정 노출 사례와 비교하면 설치 기반이 매우 작기 때문입니다. 하지만 2026년 7월 기준으로 거의 720,000개의 계정을 보유하고 있었다는 사실은 해당 데이터베이스 내에 수많은 잠재적 표적이 존재함을 의미합니다. 만약 앱에서 이메일 주소를 수집한 수완 좋은 사이버 범죄자에게 이 사용자 중 단 1%만 반응하더라도, 이번 유출로 인해 금전적 손실을 입을 수 있는 개인이 7,000명이 넘게 됩니다.
BobDaHacker는 답변을 기다리며 6개월을 보냈지만, 불행히도 앱 관계자 중 누구도 그들의 우려 사항에 응답하지 않았습니다. 이로 인해 그들은 Dark Reading의 보안 전문 기자인 Nate Neslon에게 연락했습니다 (Neslon 역시 앱 측에 연락했으나 마찬가지로 아무런 응답을 받지 못했습니다). Neslon은 이 사건에 관한 기사를 게재했습니다. 뉴스가 공개된 후에야 앱의 보안 결함이 수정되었지만, 적어도 BobDaHacker가 앱 제작자들로부터 인정받지는 못했습니다. 부디 다른 해커들은 Click To Pray 앱의 취약점을 알지 못하기를 바랍니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Tom's Hardware의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기