Saltar al contenido
Volver al blog

Privacidad6 min de lectura

El caso Click To Pray: cómo una app de oración expuso 700.000 cuentas

Un celular con una app de oración abierta, y detrás una puerta entreabierta por la que entra luz (ilustración)

El 20 de enero de 2019, después del Ángelus, el papa Francisco tomó una tablet y abrió su perfil en Click To Pray, la app oficial de la Red Mundial de Oración del Papa. “Jóvenes, descarguen la aplicación”, dijo. Muchos lo hicieron. Siete años después, la app tenía 719.517 cuentas registradas.

Durante al menos seis meses de 2026, cualquier persona con un navegador pudo ver el nombre, el correo, el país y la fecha de nacimiento de cada una de ellas. Sin contraseña. Sin permiso. Sin que nadie se enterara.

Esta es la historia de cómo pasó, por qué tardó tanto en arreglarse y qué te conviene hacer si tenías cuenta. Y también de lo que enseña sobre cualquier app de oración, incluida la nuestra.

Qué falló exactamente

La app se comunica con un servidor a través de una “API”: una lista de direcciones a las que el celular pide datos. Una de esas direcciones devolvía la ficha completa de un usuario a partir de su número de identificación. El número 1 era el primer usuario, el 2 el segundo, y así hasta pasar los 719.000.

El problema es que esa dirección no comprobaba quién preguntaba. Con tu propio número te devolvía tus datos, lógico. Pero si cambiabas el número por el siguiente, te devolvía los datos de otra persona. Y del siguiente. Y de todos. En palabras del investigador que lo descubrió: “Sin verificación de autorización. Sin comprobar de quién es la cuenta. Solo aumentar el número y recibir los datos de otra persona.”

En seguridad esto tiene nombre, IDOR (referencia directa insegura a un objeto), y es una de las fallas más básicas y más conocidas que existen. Tampoco había un límite de peticiones, así que un programa sencillo podía descargar la base completa en cuestión de horas.

Hubo una segunda falla, menor: al registrarse, el servidor devolvía el código de verificación del correo dentro de la propia respuesta, de modo que se podía activar una cuenta sin tener acceso al buzón.

Qué datos quedaron expuestos

Por cada cuenta: correo electrónico, nombre, apellido, país, fecha de nacimiento, rol (si era usuario normal o administrador) y si el perfil estaba marcado como borrado.

No se expusieron contraseñas, ni oraciones, ni intenciones, según el informe del investigador y todos los medios que lo cubrieron.

Puede parecer poco, pero nombre completo, correo, país y fecha de nacimiento de 700.000 católicos practicantes es exactamente lo que necesita alguien para mandar correos falsos que parezcan de la app, del Vaticano o de una parroquia, y pedir “verificar la cuenta”. Malwarebytes señaló además que los correos legítimos de la app no pasaban las comprobaciones estándar de autenticación, lo que hace más fácil suplantarlos.

La parte que más duele: seis meses sin respuesta

El investigador, conocido como BobDaHacker, encontró la falla a principios de enero de 2026. El 3 de enero escribió a nueve direcciones: el correo general de la app, seis personas del equipo de clicktopray.org y dos contactos de popesprayer.va. Nadie contestó.

En julio recurrió a la prensa. Un periodista de Dark Reading escribió a la oficina de prensa de la Red Mundial de Oración del Papa. Tampoco hubo respuesta. Dark Reading publicó el caso el 24 de julio de 2026, con la falla todavía activa; The Register, Malwarebytes, Cybernews, Tom’s Hardware, Teknófilo y EscudoDigital lo cubrieron en los días siguientes. Dark Reading también contactó a La Machi, la agencia de comunicación que desarrolló la app, sin respuesta.

Poco después de la publicación, alguien del lado de la app añadió la verificación que faltaba y la dirección dejó de devolver datos ajenos. El investigador se enteró por comentarios en Reddit y lo comprobó por su cuenta. Nunca recibió un mensaje. Hasta la fecha de este artículo, no encontramos ningún comunicado público de la Red Mundial de Oración del Papa sobre lo ocurrido, ni un aviso a los usuarios afectados. Si existe y no lo vimos, escríbenos y lo añadimos.

The Pillar, un medio católico independiente, recordó que no es la primera vez: el Vaticano arrastra desde hace años avisos de expertos sobre la seguridad de sus sitios web que quedaron sin contestar.

Qué hacer si tenías cuenta

  1. Da por hecho que tu nombre, correo, país y fecha de nacimiento pueden estar circulando. No hay manera de saber si alguien copió la base antes del arreglo.
  2. Desconfía de cualquier correo o mensaje que diga venir de Click To Pray, del Vaticano o de la Red Mundial de Oración y te pida entrar, verificar la cuenta o hacer clic en un enlace. Ninguna app legítima te va a pedir la contraseña por correo.
  3. Si usaste esa contraseña en otro sitio, cámbiala allí. Las contraseñas no se filtraron, pero es el momento de dejar de repetirlas.
  4. Para cuentas nuevas, en cualquier app, usa un alias de correo (“Ocultar mi correo” en iPhone, o un alias en tu proveedor). Y si una app te pide fecha de nacimiento sin necesitarla, no tienes por qué dar la real.

Lo que esto enseña sobre cualquier app de oración

En la App Store, la tarjeta de privacidad de Click To Pray dice hoy “No se recopilan datos”. Es una declaración que llena el propio desarrollador, y en este caso quiere decir que la app no rastrea tu actividad con fines publicitarios. Pero la app te pide registrarte con nombre, correo y fecha de nacimiento. Esos datos existen en un servidor, con etiqueta o sin ella. Y todo lo que existe en un servidor puede filtrarse.

Esa es la regla que nos gustaría que te llevaras de este artículo: si una app te pide crear una cuenta, tus datos están en algún lugar que no controlas. Puede estar bien protegido o no. Puede tener a alguien que lea los correos de los investigadores o no. Tú no lo puedes saber desde fuera.

La falla ya está corregida. Los datos, no. Click To Pray sigue pidiendo registro con nombre, correo y fecha de nacimiento, y los sigue guardando en los mismos servidores, administrados por el mismo equipo que dejó nueve correos sin contestar durante seis meses. Que hoy la puerta esté cerrada solo quiere decir que tus datos están donde siempre estuvieron, esperando la próxima falla. Y una organización que no avisó a 700.000 usuarios de que sus datos estuvieron expuestos tampoco tiene por qué avisarles la próxima vez.

Por eso te lo decimos sin rodeos: la única app que no puede filtrar tus datos es la que nunca los tuvo.

MiRezo es nuestra app y la construimos sobre esa idea. No tiene cuentas. No pide nombre, ni correo, ni fecha de nacimiento. No hay servidor con una lista de usuarios porque no hay lista de usuarios. Lo que rezas, las novenas que llevas, tus oraciones favoritas, todo vive en tu teléfono y en ningún otro lugar. No podemos perder lo que no tenemos, no podemos venderlo y nadie nos lo puede robar.

Si vas a confiarle tu oración a una app, pídele al menos eso.

Preguntas frecuentes

¿Se filtraron mis oraciones o mis intenciones?

No, según el informe del investigador y la cobertura de prensa. Los datos expuestos fueron nombre, apellido, correo electrónico, país, fecha de nacimiento, rol de la cuenta y si el perfil estaba marcado como borrado. No se mencionan contraseñas, oraciones ni intenciones.

¿Ya está arreglado?

Sí. Poco después de que Dark Reading publicara el caso el 24 de julio de 2026, el punto de acceso vulnerable quedó protegido con una verificación de autorización. El investigador confirmó por su cuenta que ya no devuelve datos de otros usuarios.

¿Alguien robó de verdad los datos?

No se sabe. Que la puerta estuviera abierta durante más de seis meses no prueba que alguien entrara, pero tampoco hay forma de descartarlo. Por eso las recomendaciones son las de cualquier filtración: asumir que tu correo y tu nombre pueden estar circulando y desconfiar de mensajes que se hagan pasar por la app.

¿Debo borrar mi cuenta de Click To Pray?

Es tu decisión. La falla ya está corregida, y borrar la cuenta ahora no recupera los datos que pudieran haberse copiado antes. Si sigues usando la app, considera cambiar la contraseña y, si registras una cuenta nueva en cualquier app, usa un alias de correo.

Fuentes consultadas

  1. BobDaHacker: Click to Pray, Click to Leak (informe original del investigador)Consultado el 14 de septiembre de 2026
  2. Dark Reading: Vatican's Official Prayer App Leaks 700K+ Global Users' PII (24 jul 2026, actualizado 8 sep 2026)Consultado el 14 de septiembre de 2026
  3. The Register (24 jul 2026)Consultado el 14 de septiembre de 2026
  4. Malwarebytes (28 jul 2026)Consultado el 14 de septiembre de 2026
  5. Teknófilo (26 jul 2026)Consultado el 14 de septiembre de 2026
  6. EscudoDigitalConsultado el 14 de septiembre de 2026
  7. The Pillar: Prayer app leak is latest in series of Vatican website vulnerabilitiesConsultado el 14 de septiembre de 2026
  8. ZENIT: Francisco abre su perfil de oración en Click To Pray (20 ene 2019)Consultado el 14 de septiembre de 2026

Lleva tus oraciones contigo

MiRezo te acompaña con el rosario guiado con audio, novenas con recordatorios y el santo de cada día. Con o sin internet.

Descárgalo en el App StoreDisponible en Google Play

Ya disponible para iPhone y Android.