Cyber Welfare

Proteggi la tua privacy digitale

Segnali di app collegate sospette: come riconoscerli e cosa fare

Ogni volta che scegli “Accedi con” il tuo profilo social, nasce un piccolo legame tra quel profilo e un servizio esterno. Quasi sempre è innocuo. Ma alcuni legami restano attivi per anni, con permessi più ampi del necessario, e ogni tanto uno comincia a comportarsi in modo strano.

Questo post raccoglie i segnali di app collegate sospette: le tracce che indicano che un’app o un servizio autorizzato a usare il tuo profilo social sta facendo qualcosa che non ti aspetti, oppure che qualcun altro sta usando quel collegamento. Per ciascun segnale trovi cosa significa, dove si osserva e cosa fare quando lo incontri. Sono quelli che in ambito tecnico si chiamano indicatori di compromissione, o IOC (Indicators of Compromise).

È l’approfondimento diagnostico della raccomandazione limitare l’accesso con i social.

Cosa sono gli indicatori di compromissione delle app collegate

Un indicatore di compromissione è una traccia osservabile che suggerisce che qualcosa non è andato come doveva.

Nel caso delle app collegate, i termini da conoscere sono tre:

  • social login (o accesso con i social): la possibilità di entrare in un sito o in un’app usando il profilo di un social network, invece di creare una password nuova;
  • app collegata: qualunque servizio esterno a cui hai dato, anche una sola volta, il permesso di usare il tuo profilo;
  • token di accesso: una sorta di pass digitale che il social network consegna all’app, con cui l’app resta autorizzata senza conoscere la tua password.

Un segnale non è una prova. È un invito a verificare: può avere una spiegazione innocua — un servizio autorizzato e poi dimenticato — oppure indicare che un’app usa male i suoi permessi, o che il tuo profilo è raggiungibile da altri.

Il valore di questi segnali sta nel tempo: accorgersene presto significa chiudere un collegamento prima che venga usato per pubblicare, scrivere o raccogliere dati a tuo nome.

Perché contano di più quando accedi con i social

Se ogni servizio ha le sue credenziali, un problema su un’app resta confinato a quell’app.

Con il social login, invece, il profilo social diventa il punto di passaggio di molti servizi insieme. Un segnale su un’app collegata va letto in due direzioni: può riguardare quell’app, che magari ha permessi eccessivi o è stata compromessa; oppure può indicare che il profilo social stesso è in mano ad altri, e con esso tutti i servizi a cui dà accesso.

C’è anche un secondo motivo: il collegamento è silenzioso per natura. Una volta dato il consenso, l’app non ti chiede più nulla. Può leggere profilo, amici o email finché il permesso non viene revocato. Disinstallare l’app dal telefono non basta: l’autorizzazione vive sui server del social network, non sul tuo dispositivo.

Indicatori tecnici

Sono quelli che il social network registra e mette a disposizione nelle sezioni di sicurezza e privacy del profilo, di solito sotto una voce come “app e siti web”, “app collegate” o “accessi con il tuo account”.

IndicatoreCosa significaPerché è rilevanteDove si osservaCosa fare
App collegate che non ricordiNell’elenco compare un servizio che non riconosciPuò essere un consenso dato distrattamente, oppure un’autorizzazione ottenuta con l’ingannoSezione “app e siti web” o “app collegate” del profiloSe non sai a cosa serve, revoca l’accesso; se ti servirà, lo richiederà
Permessi più ampi del necessarioL’app può pubblicare, leggere messaggi o contatti, oltre al profiloUn permesso ampio è innocuo finché l’app è onesta, ma diventa un problema se viene compromessaDettaglio dei permessi di ciascuna appRevoca l’app o, se il social lo consente, riduci i permessi a quelli indispensabili
Uso recente di un’app abbandonataUn’app che non apri da mesi risulta attiva di recenteQualcuno, o l’app stessa, sta ancora usando il collegamentoData di “ultimo utilizzo” o “attiva di recente”, dove disponibileRevoca l’accesso e controlla cosa è stato pubblicato o condiviso nel periodo
Notifiche di accesso da servizi terziIl social ti avvisa che il tuo profilo è stato usato per entrare in un servizioSe non eri tu, qualcuno sta sfruttando il tuo profilo come chiaveEmail o notifiche di sicurezza del social networkSe non riconosci l’accesso, cambia la password del social, attiva l’MFA e revoca il servizio
Richieste di nuovi permessi mai avviateUn’app già collegata chiede di ampliare ciò che può farePuò essere un aggiornamento legittimo, o un tentativo di ottenere più accessoFinestre di consenso che compaiono all’improvvisoNega, poi verifica dal pannello del social se l’app ti serve davvero
Nomi simili a servizi noti o sviluppatore anonimoL’app imita un servizio conosciuto o non dichiara chi la gestisceÈ una caratteristica comune delle app create per raccogliere datiScheda informativa dell’app collegataRevoca l’accesso; nel dubbio, un’app senza un responsabile chiaro non va tenuta
Avvisi del social network su un’appIl social segnala che un’app collegata è stata rimossa o ha violato le regoleLa piattaforma può accorgersene prima di teCentro sicurezza, notifiche in-app, email ufficialiAccedi dal sito o dall’app ufficiale, non dai link del messaggio, e controlla cosa aveva autorizzato

L’MFA che compare in alcune righe è l’autenticazione a più fattori: una seconda verifica, per esempio un codice sul telefono, oltre alla password. Come attivarla è spiegato nel post su come proteggere gli account con l’MFA.

Segnali osservabili da te

Non richiedono di aprire alcun pannello: si notano usando normalmente il profilo, la posta e il telefono.

SegnaleCosa significaPerché è rilevanteCome te ne accorgiCosa fare
Post, storie o commenti pubblicati a tuo nomeUn’app con permesso di pubblicare, o qualcuno con accesso al profilo, sta scrivendo al posto tuoEspone i tuoi contatti a truffe e danneggia la tua credibilitàLi vedi nel diario, o qualcuno te li segnalaElimina i contenuti, revoca le app con permesso di pubblicare, cambia la password
Messaggi inviati ai contatti che non hai scrittoIl profilo è stato usato per comunicare con altriÈ il modo più rapido per diffondere link malevoli sfruttando la fiduciaAmici o colleghi ti chiedono conto di un messaggioAvvisa i contatti con un altro canale, controlla sessioni e app collegate
Email di benvenuto inatteseUn servizio ti ringrazia per esserti iscritto “con il tuo profilo social”Qualcuno può aver usato il tuo profilo per aprire un account, oppure hai dato un consenso senza accorgerteneNella posta arriva una conferma di registrazione che non ricordiNon cliccare i link del messaggio; controlla nel pannello del social se il servizio risulta collegato
Finestre “continua come…” dopo un semplice clicUn quiz, un gioco o un’offerta ti chiede di autorizzare il profiloÈ il momento in cui nasce il collegamento: spesso si approva senza leggereDurante la navigazione, dopo un link condivisoChiudi la finestra se non stavi scegliendo di iscriverti a quel servizio
Nuovi “segui”, “mi piace” o iscrizioni a gruppiIl profilo compie azioni che non hai fattoIndica un’app con permessi ampi o un accesso non autorizzatoNotifiche o elenco di pagine e gruppi seguitiAnnulla le azioni, revoca le app sospette, controlla gli accessi recenti
Inviti a giochi o app partiti da teI tuoi contatti ricevono richieste a tuo nomeAlcune app si diffondono proprio così, usando l’elenco degli amiciQualcuno ti chiede perché lo hai invitatoRevoca l’app responsabile e avvisa chi ha ricevuto l’invito
Un account che risulta già esistenteProvi a registrarti a un servizio e scopri di esserlo già, tramite il socialIl profilo può essere stato usato per aprire account a tua insaputaMessaggio “questo profilo è già associato a un account”Entra, controlla i dati dell’account, poi decidi se chiuderlo o scollegarlo

Un esempio concreto

Sara riceve un’email: “Benvenuta! Grazie per esserti registrata con il tuo profilo social”. Il servizio è un sito di sondaggi a premi di cui non ha mai sentito parlare. Pensa a una pubblicità e la cestina.

Una settimana dopo, un’amica le scrive: perché ha condiviso un’offerta di occhiali da sole a un prezzo impossibile? Sara non ha condiviso niente.

Aprendo il pannello delle app collegate, trova il sito di sondaggi. Ricorda solo allora: qualche giorno prima aveva cliccato su un quiz arrivato da un contatto, e una finestra le aveva chiesto di “continuare come Sara”. Un clic, senza leggere i permessi. Tra questi c’era quello di pubblicare sul suo profilo.

Sara revoca l’accesso, elimina il post, cambia la password e attiva l’MFA sul profilo social. Poi avvisa l’amica e il contatto da cui era partito il quiz.

Il primo segnale era già sufficiente. Considerata come spam, l’email è stata ignorata; letta come indicatore di un’app collegata, avrebbe portato a chiudere il collegamento prima del post.

Cosa controllare subito

Sul profilo social che usi per accedere ad altri servizi

  • l’elenco delle app e dei siti collegati, uno per uno;
  • i permessi di ciascuna app, soprattutto quelli di pubblicare, leggere i messaggi e vedere i contatti;
  • gli accessi recenti e le sessioni attive;
  • lo stato dell’autenticazione a più fattori.

Sull’email associata al profilo

  • conferme di registrazione e messaggi di benvenuto che non ricordi;
  • notifiche di sicurezza del social network degli ultimi mesi;
  • indirizzo e numero di recupero del profilo social.

Se trovi un indicatore sospetto

  1. Revoca l’accesso dell’app dal pannello del social network. Disinstallarla dal telefono non basta: l’autorizzazione resta attiva finché non la togli dalle impostazioni del profilo.
  2. Cambia la password del profilo social e attiva l’autenticazione a più fattori, se non è già attiva.
  3. Controlla cosa è stato fatto a tuo nome: post, messaggi, iscrizioni, pagine seguite. Elimina ciò che non riconosci.
  4. Avvisa i contatti che potrebbero aver ricevuto messaggi o inviti, usando un canale diverso dal profilo coinvolto.
  5. Rivedi i servizi collegati importanti e valuta di passare a un accesso con credenziali proprie.

La sequenza completa, con l’ordine consigliato, è nel post su come scollegare le app dal profilo social. Per capire come nasce un collegamento e perché il pass digitale dell’app resta valido, c’è la spiegazione di come funziona il social login.

Cosa non è un indicatore

Distinguere serve a evitare due errori opposti: allarmarsi per nulla, e abituarsi a ignorare i segnali veri.

SituazionePerché di solito non è un segnale
Un’app collegata con un nome diverso da quello che conosciIl pannello mostra spesso il nome dell’azienda che gestisce il servizio, non il nome commerciale dell’app
Il social ti chiede di confermare di nuovo i permessi di un’app che usiMolte piattaforme fanno scadere i consensi dopo un periodo di inattività e li richiedono periodicamente
Un servizio collegato ti scrive per aggiornare i termini d’usoÈ una comunicazione ordinaria, non la prova che l’app stia facendo qualcosa di strano
Condivisioni automatiche impostate da teUn’app per l’attività sportiva che pubblica i tuoi percorsi fa ciò che le hai chiesto; semmai è un’impostazione da rivedere
Pubblicità che sembra conoscere i tuoi interessiDipende da come funzionano i sistemi pubblicitari in generale, non da un’app collegata sospetta
Un profilo falso con la tua foto che scrive ai tuoi amiciÈ un problema reale, ma riguarda un account clone, non il tuo: va segnalato alla piattaforma

La regola pratica: un segnale isolato merita una verifica, due segnali insieme meritano un intervento.

Ogni quanto controllare

Non serve una routine impegnativa. Serve che esista.

FrequenzaCosa controllare
Quando arriva una notifica o un’email inattesaVerifica subito nel pannello del social se il servizio risulta collegato
Ogni 3 mesiElenco delle app collegate e relativi permessi, su ogni profilo che usi per il social login
Ogni 6 mesiServizi importanti ancora collegati al social: valuta di dar loro credenziali proprie
Dopo aver provato un quiz, un gioco o un’app nuovaRevoca subito l’accesso se non la userai più
Dopo la notizia di una violazione di un servizio collegatoRevoca l’app coinvolta e cambia la password del profilo social

Impostare un promemoria trimestrale è più efficace di qualsiasi buon proposito. Se vuoi ricevere avvisi senza doverli cercare, conviene anche attivare gli avvisi di accesso agli account: sono spesso il primo segnale che arriva.

Due avvertenze importanti

Un indicatore non è una prova. Un’app con un nome sconosciuto può essere un servizio che usi ogni giorno, registrato con il nome dell’azienda. Un’email di benvenuto può arrivare in ritardo per un’iscrizione vera. Verifica prima di allarmarti, ma verifica sempre.

L’assenza di indicatori non è una garanzia. Un’app che si limita a leggere il profilo o l’elenco degli amici non lascia tracce visibili: non pubblica, non scrive, non avvisa. Per questo la protezione non si basa sull’osservazione dei segnali, ma sulla prevenzione: collegare meno servizi, dare meno permessi, rivedere l’elenco con regolarità. I meccanismi con cui un collegamento viene sfruttato sono descritti nel post sugli attacchi tramite app collegate.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeSaper trovare il pannello delle app collegate, leggerne i permessi e revocare un accesso
ConsapevolezzaCapire che un segnale su un’app collegata può riguardare il profilo social e tutti i servizi che vi si appoggiano
Comportamento SicuroRivedere periodicamente le app collegate, senza aspettare un post che non hai scritto

Livello di riferimento: FL3 — Autonomo. È il livello in cui si riconosce un segnale e si agisce di conseguenza senza bisogno di supporto esterno.

Conclusione

I segnali di app collegate sospette non servono a guardare con sospetto ogni servizio che usi. Servono al contrario: a sapere dove guardare, ogni tanto, per chiudere un collegamento dimenticato prima che qualcuno lo usi al posto tuo.

Azione immediata consigliata. Apri le impostazioni del profilo social che usi più spesso per accedere ad altri servizi e cerca la sezione delle app collegate. Conta quante sono e quante riconosci. Se ce n’è una che non ricordi, revocala: hai appena chiuso una porta che non ti serviva. Se è tutto in ordine, sai che quel controllo richiede cinque minuti e puoi ripeterlo tra qualche mese. Per capire a che punto sei anche sugli altri aspetti della tua sicurezza digitale, puoi fare l’autovalutazione della resilienza digitale.

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.