El botón «Iniciar sesión con» tu cuenta de una red social es cómodo: un clic y el servicio está listo. Detrás de ese clic, sin embargo, hay un gesto preciso: autorizas a una app externa a usar tu cuenta como llave y, a menudo, a leer una parte de tus datos. De ahí nacen los ataques a través de apps vinculadas.
Casi siempre el vínculo es inofensivo. Pero estos ataques existen: no intentan robar la contraseña de tu perfil social, se hacen entregar un permiso o aprovechan un permiso concedido hace años y olvidado después.
Este artículo explica cómo funcionan y por qué afectan más a quien tiene muchos servicios apoyados en el mismo perfil. Es el complemento, por el lado de las amenazas, de la recomendación sobre cómo limitar el inicio de sesión con redes sociales a los casos en que hace falta de verdad.
Una precisión útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.
Escenario de partida
Una noche te encuentras un cuestionario compartido por una amiga: «Descubre qué personaje histórico serías». Para ver el resultado pulsas «Continuar con tu cuenta» y luego «Permitir» en la ventana que enumera lo que la app podrá ver: nombre, foto, correo electrónico, lista de amigos. Te ríes del resultado y te olvidas.
Meses después, algunos amigos te preguntan por qué les has mandado un enlace extraño. Tú no has mandado nada, y nadie te ha avisado de ningún acceso sospechoso.
La app del cuestionario, en cambio, sigue vinculada a tu perfil, con el permiso que le diste aquella noche. Y ese permiso, por sí solo, era suficiente.
Por qué los ataques a través de apps vinculadas encuentran terreno fácil
El inicio de sesión social permite entrar en un servicio con la cuenta de una red social en lugar de con una contraseña nueva. Una app vinculada es cualquier servicio externo al que has concedido ese acceso.
Todos los ataques que siguen tienen un punto en común: no necesitan adivinar la contraseña, solo obtener o reutilizar un permiso.
El mecanismo técnico más extendido se llama OAuth: un estándar que permite a una app recibir una autorización limitada sobre tu cuenta sin llegar a ver nunca tu contraseña. Cuando das el consentimiento, la app recibe un token, es decir, un pase digital que dice «esta app puede hacer estas cosas, en nombre de esta persona». Está pensado para ser más seguro que la contraseña, y a menudo lo es. Pero tiene tres características que cuentan:
- vale sin la contraseña: quien tiene el token no necesita saber cómo entras tú;
- puede durar mucho tiempo: en algunos casos sigue funcionando incluso después de que hayas cambiado la contraseña, hasta que alguien lo revoca;
- no vuelve a pasar por el segundo factor: la autenticación de varios factores (MFA, una segunda comprobación además de la contraseña) protege el acceso, pero un permiso ya concedido ya no la exige.
Cuantos más servicios están vinculados al mismo perfil, más pases digitales existen.
1. Phishing del consentimiento
En pocas palabras. En lugar de pedirte la contraseña, una app te pide el permiso. Y la ventana en la que lo concedes es auténtica.
Cómo funciona. Un mensaje te invita a probar una herramienta o a ver un documento. El enlace lleva a la verdadera pantalla de autorización de la red social o del servicio de correo, donde una app con un nombre tranquilizador pide permisos amplios: leer los mensajes, publicar en tu nombre, acceder a los contactos. Si das el consentimiento, la app recibe un token legítimo.
Por qué el inicio de sesión social lo favorece. Cuenta con la costumbre de pulsar «Permitir» sin leer. Y como la página es la verdadera, las herramientas que reconocen las páginas falsas no tienen nada que señalar.
Impactos posibles. Lectura del correo o de los mensajes privados, envío de contenidos en tu nombre, recopilación de tus contactos para usarlos en nuevas estafas.
Señales de sospecha. Una app desconocida que pide mucho más de lo que necesita, un nombre genérico o parecido al de un servicio conocido, una invitación que llega con urgencia.
Cómo protegerse. Leer la lista de permisos antes de aceptar, y rechazarla cuando no tenga sentido: un cuestionario no necesita leer tus mensajes. El artículo sobre los permisos de las apps ayuda a razonar sobre qué es proporcionado.
2. Páginas falsas de «Iniciar sesión con»
En pocas palabras. Una página imita el botón y la ventana de acceso de la red social, pero lo que escribes acaba en manos de quien la ha construido.
Cómo funciona. Es una forma de phishing, es decir, un engaño que lleva a introducir las credenciales en una página falsa. El botón «Iniciar sesión con» abre lo que parece la ventana oficial de la red social, con el logotipo y los colores correctos. A veces ni siquiera es una ventana real, sino un dibujo dentro de la página que imita su aspecto y su dirección.
Por qué el inicio de sesión social lo favorece. Quien usa a menudo «Iniciar sesión con» está acostumbrado a esa ventana y escribe la contraseña sin pensarlo.
Impactos posibles. Robo de la contraseña del perfil social y, si la página pide también el código de verificación, del acceso completo.
Señales de sospecha. Una petición de contraseña en un punto en el que normalmente ya estabas dentro, una ventana que no se puede mover fuera de la página, una dirección ligeramente distinta de la oficial.
Cómo protegerse. Un gestor de contraseñas (una app que conserva las contraseñas y las rellena solo en la web correcta) no rellena en una dirección desconocida, y eso ya es una señal. Las llaves de acceso (passkeys), una forma de entrar con el dispositivo y una huella o un PIN en lugar de la contraseña, reducen el problema de raíz. Aquí ayuda también guardar las contraseñas de forma segura.
3. Robo de los tokens
En pocas palabras. Alguien se hace con el pase digital que custodiaba una de tus apps vinculadas y lo usa en su lugar.
Cómo funciona. Cada app vinculada conserva los tokens de sus usuarios. Si sufre una brecha de datos, esos tokens pueden acabar en manos de terceros. Existe también una variante en el propio dispositivo: un programa malicioso sustrae la sesión, es decir, la prueba de acceso que el navegador conserva para no pedirte la contraseña cada vez.
Por qué el inicio de sesión social lo favorece. Cada app vinculada es un sitio más en el que existe un pase digital sobre tu cuenta: tu seguridad depende también de la app más descuidada.
Impactos posibles. Acceso a los datos que permite el token sin necesidad de contraseña ni de segundo factor, a menudo sin ninguna notificación.
Señales de sospecha. Actividad que no reconoces aun sin accesos sospechosos, noticias de una brecha sufrida por un servicio que tenías vinculado, sesiones activas en dispositivos desconocidos.
Cómo protegerse. Mantener vinculadas solo las apps que usas de verdad, y revocar enseguida las afectadas por una brecha: la revocación invalida el token. Y cerrar las sesiones abiertas que no reconozcas.
En pocas palabras. Si alguien entra en tu perfil social, entra también en todos los servicios a los que accedes con ese perfil.
Cómo funciona. El acceso inicial suele llegar de una contraseña reutilizada o de una página de acceso falsa. Una vez dentro, quien controla el perfil puede cambiar los datos de recuperación, dejarte fuera y usar «Iniciar sesión con» para abrir los demás servicios vinculados: compras, juegos, herramientas de trabajo.
Por qué el inicio de sesión social lo favorece. Es la consecuencia directa de haber puesto muchas llaves en un solo llavero. Sin inicio de sesión social, cada servicio habría exigido una intrusión aparte.
Impactos posibles. Pérdida del perfil y, en cascada, de todos los servicios apoyados en él; uso de tu identidad frente a amigos y contactos. Las consecuencias de una cuenta de red social hackeada muestran hasta dónde puede extenderse el efecto.
Señales de sospecha. Correos de confirmación por cambios que no has hecho, avisos de acceso desde lugares poco habituales, mensajes de bienvenida de servicios en los que no te has registrado.
Cómo protegerse. Una contraseña distinta para cada cuenta, empezando por la del perfil social; proteger las cuentas con un segundo factor; activar las alertas de acceso a las cuentas. Y, para los servicios importantes como el correo o el banco, credenciales propias en lugar del inicio de sesión social.
5. Recopilación masiva de los datos del perfil
En pocas palabras. Una app no roba nada en sentido estricto: recoge, con tu permiso, todos los datos que puede, y los usa para fines que no imaginabas.
Cómo funciona. Tomados uno a uno, muchos permisos parecen inofensivos: fecha de nacimiento, ciudad, páginas que sigues, lista de amigos. Multiplicados por miles de personas, se convierten en una base de datos valiosa. Se han conocido casos en los que apps de aspecto inocente recogieron también datos de los amigos de quien había dado el consentimiento.
Por qué el inicio de sesión social lo favorece. Un solo clic transfiere en bloque unos datos que nadie escribiría a mano, y lo que se ha entregado ya no se puede retirar.
Impactos posibles. Elaboración de perfiles, es decir, la construcción de un retrato tuyo a partir de tus datos; publicidad y mensajes manipuladores; estafas más creíbles porque se basan en detalles verdaderos.
Señales de sospecha. Permisos desproporcionados para un servicio sencillo, política de privacidad ausente o vaga, desarrollador desconocido.
Cómo protegerse. Conceder lo mínimo imprescindible, revisar los ajustes de privacidad del perfil y limitar lo que resulta visible para las apps. Ayuda el recurso sobre los ajustes de seguridad y privacidad.
6. Cuestionarios y juegos que recopilan datos
En pocas palabras. Un juego divertido te hace responder a preguntas que, casualmente, son las mismas que sirven para recuperar una cuenta.
Cómo funciona. «Tu nombre de estrella del rock es el nombre de tu primera mascota más la calle en la que creciste.» Respuestas dadas por juego, a menudo en público en los comentarios, coinciden con las preguntas de seguridad que muchos servicios usan para recuperar la contraseña. Con el inicio de sesión social, a las respuestas se suman los datos del perfil.
Por qué el inicio de sesión social lo favorece. Vincula las respuestas a una identidad precisa: no «alguien», sino tú, con nombre, foto y correo electrónico.
Impactos posibles. Recuperación abusiva de cuentas protegidas con preguntas de seguridad, suplantación de identidad, mensajes de phishing personalizados.
Señales de sospecha. Preguntas sobre detalles personales del pasado, cuestionarios que piden compartir el resultado con los amigos, petición de acceder con el perfil para un simple juego.
Cómo protegerse. Jugar sin vincular el perfil, no responder en público a preguntas personales y, allí donde un servicio use preguntas de seguridad, dar respuestas que no sean ciertas pero estén guardadas en el gestor de contraseñas.
7. Apps vinculadas abandonadas o traspasadas
En pocas palabras. Una app en la que confiaste hace años cambia de propietario, o queda a su suerte. Tus permisos siguen ahí.
Cómo funciona. Las empresas se venden o dejan de actualizar sus servicios. Una app vinculada puede pasar a un gestor con otras intenciones, o quedarse sin mantenimiento y volverse fácil de vulnerar. El permiso concedido en su día sigue siendo válido.
Por qué el inicio de sesión social lo favorece. Las apps vinculadas no tienen un icono en el móvil que recuerde su existencia: se acumulan en silencio.
Impactos posibles. Acceso a tus datos por parte de terceros que nunca elegiste, exposición en brechas de servicios que ya no usas.
Señales de sospecha. Apps en la lista que no recuerdas, nombres cambiados, servicios cuya web ya no encuentras.
Cómo protegerse. Revisar la lista de apps vinculadas cada pocos meses y quitar todo lo que no uses. Si vuelve a hacerte falta, la app te pedirá otra vez el permiso.
Tabla resumen
| Ataque | Riesgo principal | Señales de sospecha | Defensas eficaces |
|---|---|---|---|
| Phishing del consentimiento | Permisos amplios concedidos a una app maliciosa | Peticiones desproporcionadas, nombre genérico, urgencia | Leer los permisos, rechazar lo que no hace falta |
| Páginas falsas de «Iniciar sesión con» | Contraseña del perfil entregada a una web falsa | Petición de contraseña inesperada, dirección distinta | Gestor de contraseñas, llaves de acceso, entrar desde la dirección oficial |
| Robo de los tokens | Acceso sin contraseña ni segundo factor | Actividad no reconocida, brecha en un servicio vinculado | Pocas apps vinculadas, revocación, cierre de las sesiones |
| Toma de control con efecto en cadena | Pérdida del perfil y de los servicios vinculados | Cambios no solicitados, bienvenidas inesperadas | Contraseña única, MFA, alertas de acceso, credenciales propias en lo importante |
| Recopilación masiva de datos | Elaboración de perfiles y estafas a medida | Permisos excesivos, política de privacidad vaga | Permisos mínimos, ajustes de privacidad |
| Cuestionarios y juegos | Respuestas a las preguntas de seguridad | Preguntas sobre el pasado, compartir obligado | Jugar sin vincular el perfil, respuestas no verdaderas donde se pidan |
| Apps abandonadas o traspasadas | Permisos en manos de terceros no elegidos | Apps no reconocidas, nombres cambiados | Revisión periódica de la lista |
Qué tienen en común
Siete ataques distintos, tres defensas que atraviesan casi todos:
- Pocos vínculos, permisos mínimos — cada app no vinculada es un pase digital que no existe.
- Revocación periódica — una lista de apps vinculadas revisada cada pocos meses quita terreno a los tokens robados y a las apps olvidadas.
- Un perfil social bien protegido — contraseña única y segundo factor, porque es la llave de la que dependen todas las demás.
No son medidas avanzadas, y cambian el desenlace de la mayoría de los casos descritos aquí. Los pasos concretos están en desvincular las apps de tu perfil social; y para entender qué ocurre detrás del botón, está cómo funciona el inicio de sesión social.
Checklist de protección
- ☐ Uso «Iniciar sesión con» solo para servicios poco importantes, nunca para el correo, el banco o el trabajo
- ☐ Antes de dar el consentimiento, leo qué permisos pide la app
- ☐ Rechazo los permisos desproporcionados respecto a lo que la app hace
- ☐ El perfil social tiene una contraseña única y la MFA activada
- ☐ Las alertas de acceso están activas
- ☐ He revisado la lista de apps vinculadas en los últimos meses
- ☐ Revoco enseguida las apps afectadas por una brecha o que no reconozco
- ☐ No respondo en público a cuestionarios que piden detalles personales
- ☐ Entro siempre desde la dirección oficial del servicio, no desde los enlaces de los mensajes
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que un permiso concedido es un acceso real, que dura hasta que se revoca |
| Competencias | Reconocer el mecanismo de cada ataque por sus señales, empezando por la pantalla de permisos |
| Comportamiento Seguro | Leer antes de aceptar, y revisar con regularidad lo que se ha autorizado |
Nivel de referencia: FL3 — Autónomo, con elementos de FL2 — Iniciado en las partes sobre cuestionarios y páginas de acceso falsas.
Conclusión
Los ataques descritos aquí no fuerzan nada. Se apoyan en un mecanismo legítimo y aprovechan dos costumbres muy humanas: aceptar sin leer y olvidar lo que se ha autorizado.
Por eso la defensa más eficaz no es renunciar al inicio de sesión social, sino usarlo con mesura: pocos vínculos, permisos mínimos, un perfil social bien protegido y una revisión de vez en cuando. Para saber qué mirar en la lista de tus apps, las señales de apps vinculadas sospechosas son el paso siguiente; y para tener una visión más amplia de tu situación, puedes partir de la autoevaluación de la resiliencia digital.
Pregunta para reflexionar. Si abrieras hoy la lista de apps vinculadas a tu perfil social, ¿de cuántas sabrías decir por qué están ahí?
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Permisos de las apps: decidir a qué puede acceder cada una
- Ajustes de seguridad y privacidad: media hora bien invertida
Contenidos relacionados
- Limitar el inicio de sesión con redes sociales — la recomendación de referencia
- Señales de apps vinculadas sospechosas — los indicadores que dejan estos ataques
- Desvincular las apps de tu perfil social — los pasos para remediar y prevenir
- Cómo funciona el inicio de sesión social — la tecnología que hay detrás del botón «Iniciar sesión con»
- Consecuencias de una cuenta de red social hackeada — lo que suponen cuando salen bien
- Riesgos del inicio de sesión social — qué se ve afectado, de la confidencialidad a la disponibilidad
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









