B
今週中
教皇の祈りネットワークの公式アプリ「Click To Pray」において、IDOR(不適切なオブジェクト参照)の脆弱性が発見され、約72万人のユーザーデータが露…
📌 一言でいうと
教皇の祈りネットワークの公式アプリ「Click To Pray」において、IDOR(不適切なオブジェクト参照)の脆弱性が発見され、約72万人のユーザーデータが露出しました。攻撃者はAPIを通じてユーザーIDを順次リクエストすることで、氏名、メールアドレス、国、生年月日などの個人情報を取得可能です。この脆弱性は半年前に報告されましたが放置されており、標的型のフィッシング攻撃に悪用されるリスクが高まっています。
🔍該当判定
- 社内で「Click To Pray」という祈祷アプリを業務や福利厚生で導入・利用している
- 社員が個人のスマートフォンで「Click To Pray」アプリを利用し、社内メールアドレスでアカウント登録している
- 社内の端末やネットワークで「Click To Pray」へのアクセスが許可されており、利用者が存在している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
アプリ利用者は、不審なメールやメッセージ(特に宗教的な内容を装ったもの)に注意し、安易にリンクをクリックしたり個人情報を入力したりしないよう注意してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なメールやメッセージへの警戒について
お疲れさまです。情報システム担当です。
特定の海外アプリにおいて大規模な個人情報漏洩が発生しており、これを悪用した巧妙なフィッシングメールが送信される可能性があります。
ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールや、宗教的な話題などを装った不審なメッセージのリンクを安易にクリックしない。
2. 万が一、個人情報の入力を求められた場合は、入力せずに速やかにシステム担当まで報告してください。
対応期限: 本日中(継続的な注意をお願いします)
お疲れさまです。情報システム担当です。
特定の海外アプリにおいて大規模な個人情報漏洩が発生しており、これを悪用した巧妙なフィッシングメールが送信される可能性があります。
ご協力をお願いしたいこと:
1. 心当たりのない送信元からのメールや、宗教的な話題などを装った不審なメッセージのリンクを安易にクリックしない。
2. 万が一、個人情報の入力を求められた場合は、入力せずに速やかにシステム担当まで報告してください。
対応期限: 本日中(継続的な注意をお願いします)
Subject: [Security Alert] Beware of Suspicious Emails and Messages
Dear employees,
A large-scale data leak has occurred in a specific international application, which may lead to an increase in sophisticated phishing emails targeting users.
Requested Actions:
1. Do not click on links in suspicious emails or messages from unknown senders, especially those using religious themes.
2. If you are prompted to enter personal information on an unfamiliar site, please stop immediately and report it to the IT security team.
Deadline: Immediate (Ongoing vigilance required)
Dear employees,
A large-scale data leak has occurred in a specific international application, which may lead to an increase in sophisticated phishing emails targeting users.
Requested Actions:
1. Do not click on links in suspicious emails or messages from unknown senders, especially those using religious themes.
2. If you are prompted to enter personal information on an unfamiliar site, please stop immediately and report it to the IT security team.
Deadline: Immediate (Ongoing vigilance required)