Il pulsante “Accedi con” il tuo account social è comodo: un clic e il servizio è pronto. Dietro quel clic, però, c’è un gesto preciso: autorizzi un’app esterna a usare il tuo account come chiave, e spesso a leggere una parte dei tuoi dati.
Quasi sempre è innocuo. Ma esistono attacchi tramite app collegate: non cercano di rubare la password del tuo profilo social, si fanno consegnare un permesso, oppure sfruttano un permesso dato anni fa e poi dimenticato.
Questo post spiega come funzionano questi attacchi e perché colpiscono di più chi ha molti servizi appoggiati allo stesso profilo. È il completamento, sul lato minacce, della raccomandazione su come limitare l’accesso con i social ai casi in cui serve davvero.
Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.
Scenario di partenza
Una sera trovi un quiz condiviso da un’amica: “Scopri che personaggio storico saresti”. Per vedere il risultato tocchi “Continua con il tuo account”, poi “Consenti” nella finestra che elenca cosa l’app potrà vedere: nome, foto, email, lista degli amici. Ridi del risultato e te ne dimentichi.
Mesi dopo, alcuni amici ti chiedono perché hai mandato loro un link strano. Tu non hai mandato niente, e nessuno ti ha segnalato un accesso sospetto.
L’app del quiz, però, è ancora collegata al tuo profilo, con il permesso che le avevi dato quella sera. E quel permesso, da solo, era sufficiente.
Il social login permette di entrare in un servizio con l’account di un social network invece che con una nuova password. Un’app collegata è qualunque servizio esterno a cui hai concesso questo accesso.
Tutti gli attacchi che seguono hanno un punto in comune: non devono indovinare la password, devono solo ottenere o riutilizzare un permesso.
Il meccanismo tecnico più diffuso si chiama OAuth: uno standard che permette a un’app di ricevere un’autorizzazione limitata sul tuo account senza mai vedere la tua password. Quando acconsenti, l’app riceve un token, cioè un lasciapassare digitale che dice “questa app può fare queste cose, per conto di questa persona”. È pensato per essere più sicuro della password, e spesso lo è. Ma ha tre caratteristiche che contano:
- vale senza la password: chi ha il token non ha bisogno di sapere come entri tu;
- può durare a lungo: in alcuni casi continua a funzionare anche dopo che hai cambiato password, finché qualcuno non lo revoca;
- non passa di nuovo dal secondo fattore: l’autenticazione a più fattori (MFA, una seconda verifica oltre alla password) protegge l’accesso, ma un permesso già concesso non la richiede più.
Più servizi sono collegati allo stesso profilo, più lasciapassare esistono.
1. Phishing del consenso
In parole semplici. Invece di chiederti la password, un’app ti chiede il permesso. E la finestra in cui lo concedi è autentica.
Come funziona. Un messaggio ti invita a provare uno strumento o a vedere un documento. Il link porta alla vera schermata di autorizzazione del social network o del servizio di posta, dove un’app dal nome rassicurante chiede permessi ampi: leggere i messaggi, pubblicare a tuo nome, accedere ai contatti. Se acconsenti, l’app riceve un token legittimo.
Perché il social login lo favorisce. Conta sull’abitudine a toccare “Consenti” senza leggere. E poiché la pagina è quella vera, gli strumenti che riconoscono i siti falsi non hanno nulla da segnalare.
Impatti possibili. Lettura della posta o dei messaggi privati, invio di contenuti a tuo nome, raccolta dei contatti da usare per nuove truffe.
Segnali di sospetto. Un’app sconosciuta che chiede molto più di quanto le serva, un nome generico o simile a quello di un servizio noto, un invito arrivato con urgenza.
Come proteggersi. Leggere l’elenco dei permessi prima di acconsentire, e rifiutare quando non ha senso: un quiz non ha bisogno di leggere i tuoi messaggi. Il post sui permessi delle app aiuta a ragionare su cosa è proporzionato.
2. Finte pagine “Accedi con”
In parole semplici. Una pagina imita il pulsante e la finestra di accesso del social network, ma quello che digiti finisce a chi l’ha costruita.
Come funziona. È una forma di phishing, cioè un inganno che porta a inserire le credenziali in una pagina falsa. Il pulsante “Accedi con” apre quella che sembra la finestra ufficiale del social, con logo e colori giusti. A volte non è nemmeno una finestra vera, ma un disegno dentro la pagina che ne imita l’aspetto e l’indirizzo.
Perché il social login lo favorisce. Chi usa spesso “Accedi con” è abituato a quella finestra e inserisce la password senza pensarci.
Impatti possibili. Furto della password del profilo social e, se la pagina chiede anche il codice di verifica, dell’accesso completo.
Segnali di sospetto. Una richiesta di password in un punto in cui di solito eri già collegato, una finestra che non si può spostare fuori dalla pagina, un indirizzo leggermente diverso da quello ufficiale.
Come proteggersi. Un gestore di password (un’app che conserva le password e le compila solo sul sito giusto) non compila su un indirizzo sconosciuto, ed è già un segnale. Le passkey, un modo di accedere con il dispositivo e un’impronta o un PIN al posto della password, riducono il problema alla radice. Qui aiuta anche archiviare le password in modo sicuro.
3. Furto dei token
In parole semplici. Qualcuno si impossessa del lasciapassare che una tua app collegata custodiva, e lo usa al posto suo.
Come funziona. Ogni app collegata conserva i token dei propri utenti. Se subisce una violazione, i token possono finire in mano a terzi. Esiste anche una variante sul dispositivo: un programma malevolo sottrae la sessione, cioè la prova di accesso che il browser conserva per non chiederti la password ogni volta.
Perché il social login lo favorisce. Ogni app collegata è un posto in più in cui esiste un lasciapassare sul tuo account: la tua sicurezza dipende anche dall’app più trascurata.
Impatti possibili. Accesso ai dati consentiti dal token senza bisogno di password né di secondo fattore, spesso senza alcuna notifica.
Segnali di sospetto. Attività che non riconosci pur senza accessi sospetti, notizie di una violazione subita da un servizio che avevi collegato, sessioni attive su dispositivi sconosciuti.
Come proteggersi. Tenere collegate solo le app che usi davvero, e revocare subito quelle coinvolte in una violazione: la revoca invalida il token. Chiudere le sessioni aperte che non riconosci.
In parole semplici. Se qualcuno entra nel tuo profilo social, entra anche in tutti i servizi a cui accedi con quel profilo.
Come funziona. L’accesso iniziale arriva di solito da una password riutilizzata o da una finta pagina di accesso. Una volta dentro, chi controlla il profilo può cambiare i dati di recupero, escluderti, e usare “Accedi con” per aprire gli altri servizi collegati: acquisti, giochi, strumenti di lavoro.
Perché il social login lo favorisce. È la conseguenza diretta di aver messo molte chiavi su un solo portachiavi. Senza social login, ogni servizio avrebbe richiesto una violazione separata.
Impatti possibili. Perdita del profilo e, a cascata, di tutti i servizi appoggiati a esso; uso della tua identità verso amici e contatti. Le conseguenze di un account social violato mostrano quanto possa allargarsi l’effetto.
Segnali di sospetto. Email di conferma per modifiche che non hai fatto, avvisi di accesso da luoghi insoliti, messaggi di benvenuto da servizi a cui non ti sei iscritto.
Come proteggersi. Una password diversa per ogni account, a partire da quella del profilo social; proteggere l’account con l’MFA; attivare gli avvisi di accesso agli account. E per i servizi importanti, come la posta o la banca, credenziali proprie invece del social login.
5. Raccolta massiva dei dati del profilo
In parole semplici. Un’app non ruba nulla nel senso stretto: raccoglie, con il tuo permesso, tutti i dati che può, e li usa per scopi che non immaginavi.
Come funziona. Presi uno per uno, molti permessi sembrano innocui: data di nascita, città, pagine seguite, lista degli amici. Moltiplicati per migliaia di persone, diventano un archivio prezioso. Sono emersi casi in cui app dall’aspetto innocente hanno raccolto anche dati degli amici di chi aveva acconsentito.
Perché il social login lo favorisce. Un solo clic trasferisce in blocco informazioni che nessuno digiterebbe a mano, e ciò che è stato consegnato non si ritira più.
Impatti possibili. Profilazione, cioè la costruzione di un ritratto di te a partire dai tuoi dati; pubblicità e messaggi manipolatori; truffe più credibili perché basate su dettagli veri.
Segnali di sospetto. Permessi sproporzionati per un servizio semplice, informativa sulla privacy assente o vaga, sviluppatore sconosciuto.
Come proteggersi. Concedere il minimo indispensabile, rivedere le impostazioni di privacy del profilo e limitare ciò che è visibile alle app. Aiuta la risorsa sulle impostazioni di sicurezza e privacy.
6. Quiz e giochi che raccolgono dati
In parole semplici. Un gioco divertente ti fa rispondere a domande che, per caso, sono le stesse che servono a recuperare un account.
Come funziona. “Il tuo nome da rockstar è il nome del tuo primo animale più la via in cui sei cresciuto.” Risposte date per gioco, spesso in pubblico nei commenti, coincidono con le domande di sicurezza che molti servizi usano per recuperare la password. Con il social login, alle risposte si aggiungono i dati del profilo.
Perché il social login lo favorisce. Collega le risposte a un’identità precisa: non “qualcuno”, ma tu, con nome, foto ed email.
Impatti possibili. Recupero abusivo di account protetti da domande di sicurezza, furto d’identità, messaggi di phishing personalizzati.
Segnali di sospetto. Domande su dettagli personali del passato, quiz che chiedono di condividere il risultato con gli amici, richiesta di accesso con il profilo per un semplice gioco.
Come proteggersi. Giocare senza collegare il profilo, non rispondere pubblicamente a domande personali, e dove un servizio usa domande di sicurezza, dare risposte non vere ma memorizzate nel gestore di password.
7. App collegate abbandonate o cedute
In parole semplici. Un’app a cui avevi dato fiducia anni fa cambia proprietario, o viene lasciata a sé stessa. I tuoi permessi restano.
Come funziona. Le aziende vengono vendute o smettono di aggiornare i propri servizi. Un’app collegata può passare a un gestore con intenzioni diverse, o restare senza manutenzione e diventare facile da violare. Il permesso concesso a suo tempo continua a valere.
Perché il social login lo favorisce. Le app collegate non hanno un’icona sul telefono che ricordi la loro esistenza: si accumulano in silenzio.
Impatti possibili. Accesso ai tuoi dati da parte di soggetti che non hai mai scelto, esposizione in violazioni di servizi che non usi più.
Segnali di sospetto. App nell’elenco che non ricordi, nomi cambiati, servizi di cui non trovi più il sito.
Come proteggersi. Rivedere l’elenco delle app collegate ogni qualche mese e rimuovere tutto ciò che non usi. Se ti servirà ancora, l’app ti chiederà di nuovo il permesso.
Tabella riepilogativa
| Attacco | Rischio principale | Segnali di sospetto | Difese efficaci |
|---|---|---|---|
| Phishing del consenso | Permessi ampi concessi a un’app malevola | Richieste sproporzionate, nome generico, urgenza | Leggere i permessi, rifiutare ciò che non serve |
| Finte pagine “Accedi con” | Password del profilo consegnata a un sito falso | Richiesta di password inattesa, indirizzo diverso | Gestore di password, passkey, accesso dall’indirizzo ufficiale |
| Furto dei token | Accesso senza password né secondo fattore | Attività non riconosciute, violazione di un servizio collegato | Poche app collegate, revoca, chiusura delle sessioni |
| Presa di controllo con effetto a catena | Perdita del profilo e dei servizi collegati | Modifiche non richieste, benvenuti inattesi | Password unica, MFA, avvisi di accesso, credenziali proprie per i servizi importanti |
| Raccolta massiva dei dati | Profilazione e truffe su misura | Permessi eccessivi, informativa vaga | Permessi minimi, impostazioni di privacy |
| Quiz e giochi | Risposte alle domande di sicurezza | Domande sul passato, condivisione obbligata | Giocare senza collegare il profilo, risposte non vere dove richieste |
| App abbandonate o cedute | Permessi in mano a soggetti non scelti | App non riconosciute, nomi cambiati | Revisione periodica dell’elenco |
Cosa hanno in comune
Sette attacchi diversi, tre difese che li attraversano quasi tutti:
- Pochi collegamenti, permessi minimi — ogni app non collegata è un lasciapassare che non esiste.
- Revoca periodica — un elenco di app collegate rivisto ogni qualche mese toglie terreno ai token rubati e alle app dimenticate.
- Un profilo social ben protetto — password unica e secondo fattore, perché è la chiave da cui dipendono tutte le altre.
Non sono misure avanzate, e cambiano l’esito della maggior parte dei casi descritti qui. I passi concreti sono in scollegare le app dal profilo social; per capire cosa succede dietro il pulsante, c’è come funziona il social login.
Checklist di protezione
- ☐ Uso “Accedi con” solo per servizi poco importanti, mai per posta, banca o lavoro
- ☐ Prima di acconsentire, leggo quali permessi chiede l’app
- ☐ Rifiuto i permessi sproporzionati rispetto a ciò che l’app fa
- ☐ Il profilo social ha una password unica e la MFA attiva
- ☐ Gli avvisi di accesso sono attivi
- ☐ Ho rivisto l’elenco delle app collegate negli ultimi mesi
- ☐ Revoco subito le app coinvolte in una violazione o che non riconosco
- ☐ Non rispondo in pubblico a quiz che chiedono dettagli personali
- ☐ Accedo sempre dall’indirizzo ufficiale del servizio, non dai link nei messaggi
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Capire che un permesso concesso è un accesso reale, che dura finché non viene revocato |
| Competenze | Riconoscere il meccanismo di ciascun attacco dai suoi segnali, a partire dalla schermata dei permessi |
| Comportamento Sicuro | Leggere prima di acconsentire, e rivedere con regolarità ciò che si è autorizzato |
Livello di riferimento: FL3 — Autonomo, con elementi di FL2 — Iniziato nelle parti su quiz e finte pagine di accesso.
Conclusione
Gli attacchi descritti qui non forzano nulla. Si appoggiano a un meccanismo legittimo e sfruttano due abitudini molto umane: acconsentire senza leggere, e dimenticare ciò che si è autorizzato.
Per questo la difesa più efficace non è rinunciare al social login, ma usarlo con misura: pochi collegamenti, permessi minimi, un profilo social ben protetto e un controllo ogni tanto. Per sapere cosa guardare nell’elenco delle tue app, i segnali di app collegate sospette sono il passo successivo; per un quadro più ampio della tua situazione, puoi partire dall’autovalutazione della resilienza digitale.
Domanda di riflessione. Se oggi aprissi l’elenco delle app collegate al tuo profilo social, quante sapresti dire perché sono lì?
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Permessi delle app: decidere a cosa può accedere ciascuna
- Impostazioni di sicurezza e privacy: mezz’ora ben spesa
Contenuti collegati
- Limitare l’accesso con i social — la raccomandazione di riferimento
- Segnali di app collegate sospette — gli indicatori che questi attacchi lasciano
- Scollegare le app dal profilo social — i passi per rimediare e prevenire
- Come funziona il social login — la tecnologia dietro il pulsante “Accedi con”
- Conseguenze di un account social violato — cosa comportano quando riescono
- Rischi del social login — cosa viene colpito, dalla riservatezza alla disponibilità
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



