Cyber Welfare

Proteggi la tua privacy digitale

Vulnerabilità delle app non aggiornate e gli altri attacchi che passano dalle app dimenticate

Un’app che nessuno aggiorna più non si rompe all’improvviso. Continua ad aprirsi, a mostrare le stesse schermate, a conservare i permessi che le avevi concesso. Quello che cambia è ciò che succede intorno: i suoi difetti vengono scoperti, descritti, a volte resi pubblici, e nessuno li corregge più.

Una vulnerabilità è proprio questo: un difetto del software che qualcuno può sfruttare per fargli fare ciò che non dovrebbe. Finché lo sviluppatore rilascia aggiornamenti, i difetti scoperti vengono chiusi. Quando smette, restano aperti, e un’app dimenticata in una cartella diventa il punto più debole di un telefono per il resto ben tenuto.

Questo post spiega quel meccanismo e gli altri attacchi che trovano spazio nelle app che non usi più: dall’app venduta a un nuovo proprietario al clone che prende il posto dell’originale. È il completamento, sul lato minacce, della raccomandazione di eliminare le app non utilizzate.

Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.

Scenario di partenza

Tre anni fa hai scaricato un’app per organizzare un viaggio: mappe consultabili senza connessione, prenotazioni, accesso rapido con l’account di un social network. L’hai usata per due settimane, poi è finita in una cartella insieme a un gioco, all’app di un evento e a quella di un negozio che nel frattempo ha chiuso.

La piccola azienda che la sviluppava ha smesso di aggiornarla. Più tardi l’ha ceduta a un’altra società. L’app è ancora lì, con accesso alla posizione, alle foto e al tuo profilo social.

Non è successo niente di visibile. Ed è proprio questo il punto: le app dimenticate non chiedono attenzione, e per questo nessuno controlla che cosa fanno.

Perché un’app dimenticata aumenta il rischio

Tutti gli attacchi che seguono hanno un punto in comune: sfruttano un’app che ha ancora accesso al telefono, ma che nessuno sorveglia più, né tu né, a volte, chi l’ha creata.

Tre caratteristiche rendono le app dimenticate diverse da quelle che usi ogni giorno:

  • Non si aggiornano, oppure si aggiornano senza che tu te ne accorga. Un’app abbandonata tiene i suoi difetti per sempre; un’app che cambia proprietario può ricevere aggiornamenti con intenzioni diverse da prima.
  • Conservano permessi e collegamenti. Posizione, contatti, fotocamera, l’accesso a un account: restano validi finché non li revochi.
  • Non le guardi. Se un’app che usi ogni giorno si comporta in modo strano, te ne accorgi. Se lo fa un’app che non apri da anni, quasi mai.

Eliminare le app inutili non è l’unica difesa, ma è quella che toglie terreno a quasi tutti gli attacchi descritti qui.

1. Sfruttamento di vulnerabilità non corrette

In parole semplici. Un difetto già noto, presente in una versione vecchia di un’app, viene usato per arrivare ai dati dell’app o al telefono.

Come funziona. Quando un difetto viene scoperto, lo sviluppatore di solito lo corregge con un aggiornamento di sicurezza, chiamato anche patch (una correzione mirata del codice). La correzione, però, rende il difetto anche più conosciuto: chi cerca bersagli sa che le versioni precedenti restano esposte. Non si prende di mira una persona in particolare: si cercano, su larga scala, i dispositivi che hanno ancora quella versione. Il veicolo può essere un file, un messaggio o una pagina web che l’app difettosa elabora nel modo sbagliato.

Perché un’app non aggiornata lo favorisce. Un’app mantenuta chiude il difetto in tempi brevi. Un’app abbandonata non lo chiuderà mai. E un’app dimenticata spesso non riceve nemmeno gli aggiornamenti disponibili, perché gli aggiornamenti automatici sono spenti o perché l’app non è più compatibile con il sistema operativo del telefono.

Impatti possibili. Accesso ai dati che l’app conserva, uso improprio dei suoi permessi (posizione, fotocamera, file); nei casi più gravi, un punto d’appoggio per installare altro software dannoso.

Segnali di sospetto. Pochi e poco evidenti: l’app si chiude o si blocca all’improvviso, consuma batteria o dati senza motivo, lo store la indica come non più disponibile o non compatibile. La data dell’ultimo aggiornamento, se risale ad anni fa, è già un indizio.

Come proteggersi. Tenere attivi gli aggiornamenti automatici del software, per il sistema e per le app. Eliminare le app che non ricevono aggiornamenti da molto tempo o che lo store ha ritirato. Se una di quelle app ti serve ancora, cercare un’alternativa mantenuta.

2. App venduta e trasformata (cambio di proprietario)

In parole semplici. Un’app che conoscevi e di cui ti fidavi passa a un nuovo proprietario, che con un aggiornamento le fa fare cose nuove, non a tuo vantaggio.

Come funziona. Un’app con molti utenti ha un valore economico: chi la acquista ottiene anche la possibilità di raggiungere tutti i telefoni su cui è installata. Nella maggior parte dei casi la cessione è del tutto legittima. In alcuni casi, documentati nel tempo, il nuovo proprietario ha aggiunto pubblicità invadente, raccolta di dati o funzioni nascoste, distribuite con un normale aggiornamento.

Perché un’app dimenticata lo favorisce. L’aggiornamento arriva in automatico e l’app conserva i permessi di prima. Non la apri, quindi non noti schermate nuove, un’informativa privacy cambiata o richieste diverse dal solito.

Impatti possibili. Dati personali raccolti e condivisi con soggetti che non conosci, pubblicità aggressiva; in qualche caso, software dannoso.

Segnali di sospetto. Nella pagina dello store compare uno sviluppatore diverso da quello che ricordavi, arriva un’informativa aggiornata che non hai letto, un’app che non usi comincia a mandare notifiche pubblicitarie o a chiedere nuovi permessi.

Come proteggersi. Eliminare le app che non usi: un’app che non c’è non può essere trasformata. Per quelle che tieni, dare un’occhiata ogni tanto al nome dello sviluppatore indicato nello store e ai permessi concessi.

3. SDK pubblicitari invasivi

In parole semplici. Dentro un’app c’è codice scritto da altri, per esempio per mostrare pubblicità o misurare l’uso, che raccoglie più dati del necessario.

Come funziona. Quasi nessuna app è scritta da zero. Gli sviluppatori usano componenti già pronti, chiamati SDK (Software Development Kit: pacchetti di codice che aggiungono una funzione, come la pubblicità o le statistiche). Un SDK lavora con i permessi dell’app che lo ospita: se l’app può vedere la posizione, può vederla anche lui. Alcuni raccolgono dati anche quando l’app non è in primo piano e li inviano a intermediari che li combinano con altre fonti.

Perché un’app dimenticata lo favorisce. Un’app vecchia porta con sé versioni vecchie di questi componenti, a volte con difetti propri. E i permessi concessi anni fa continuano a funzionare, anche per il codice che non vedi.

Impatti possibili. Profilazione dettagliata (abitudini, spostamenti, interessi), pubblicità mirata, dati personali che circolano tra aziende di cui non conosci nemmeno il nome.

Segnali di sospetto. Consumo di dati o di batteria in background, cioè mentre l’app è chiusa, da parte di un’app che non apri, avvisi del sistema su accessi alla posizione mentre non stai usando l’app, pubblicità che sembra sapere dove sei stato.

Come proteggersi. Rimuovere le app inutili; per le altre, controllare le autorizzazioni delle app e concedere la posizione solo mentre l’app è in uso. I segnali concreti da osservare sono raccolti nella guida alle app sconosciute o inattive sul telefono.

4. Account collegati violati

In parole semplici. L’app non la usi più, magari non è nemmeno sul telefono, ma l’account creato per usarla esiste ancora, con i tuoi dati, e può essere violato.

Come funziona. Molte app chiedono di registrarsi, oppure di accedere con un account che hai già, di un social network o della posta. In questo secondo caso l’app riceve un token di accesso: un’autorizzazione che le permette di leggere alcuni dati del tuo account senza conoscerne la password. Se il servizio dietro l’app subisce una violazione, cioè un accesso non autorizzato ai suoi sistemi, finiscono in circolazione i dati del profilo, a volte la password, a volte proprio quelle autorizzazioni. Un servizio abbandonato, con poca manutenzione, è spesso il meno protetto.

Perché un’app dimenticata lo favorisce. Disinstallare l’app non chiude l’account e non revoca l’autorizzazione. Entrambi restano su server che nessuno controlla più con attenzione.

Impatti possibili. Dati personali esposti, accesso a parte del tuo account principale attraverso l’autorizzazione concessa, password eventualmente riutilizzata provata su altri servizi.

Segnali di sospetto. Email di un servizio che non ricordavi di avere, avvisi di violazione, un’app sconosciuta nell’elenco delle “app collegate” del tuo account principale.

Come proteggersi. Prima di disinstallare, chiudere l’account dall’app o dal sito, dopo aver salvato ciò che ti serve. Rivedere ogni tanto l’elenco delle app collegate agli account principali e revocare quelle che non usi più. Una password diversa per ogni servizio limita i danni quando un servizio viene violato.

5. Abbonamenti truffa

In parole semplici. Un’app addebita un abbonamento costoso per una funzione minima, contando sul fatto che te ne dimentichi.

Come funziona. Il meccanismo, a volte indicato con il termine inglese fleeceware (app che “spennano” l’utente), parte spesso da una prova gratuita di pochi giorni che, se non viene disdetta, diventa un abbonamento settimanale o annuale a un prezzo sproporzionato. L’app può essere tecnicamente innocua: il danno sta nel pagamento che si ripete.

Perché un’app dimenticata lo favorisce. L’abbonamento non dipende dalla presenza dell’app: continua anche se la cancelli. Un’app che non apri non ti ricorda nulla, e l’addebito passa inosservato tra gli altri movimenti.

Impatti possibili. Addebiti ripetuti per mesi, non sempre facili da recuperare.

Segnali di sospetto. Voci ricorrenti con nomi poco chiari nell’estratto conto o nelle ricevute dello store, email di rinnovo di un servizio che non ricordi di aver attivato.

Come proteggersi. Controllare la sezione abbonamenti dello store ufficiale e disdire da lì, prima di disinstallare. Segnare in agenda la data di fine di ogni prova gratuita.

6. App clonate che sostituiscono l’originale

In parole semplici. Un’app falsa, con nome e icona quasi identici a quella vera, ne prende il posto.

Come funziona. Quando un’app conosciuta viene ritirata dallo store o smette di funzionare, chi la cerca per reinstallarla trova spesso copie dai nomi simili. Alcune arrivano da fuori degli store ufficiali: link ricevuti in chat, siti che promettono la “versione completa” o “aggiornata”. Il clone imita l’aspetto dell’originale, ma può contenere pubblicità aggressiva, raccolta di dati o malware, cioè software progettato per danneggiare o spiare.

Perché un’app dimenticata lo favorisce. L’app vecchia, non più supportata, spinge a cercare in fretta una “versione nuova”. E chi ha molte app che non riconosce fatica ad accorgersi che una di esse non è l’originale.

Impatti possibili. Furto di credenziali, cioè nome utente e password (se il clone chiede di accedere), dati personali raccolti, abbonamenti attivati a tua insaputa, software dannoso sul telefono.

Segnali di sospetto. Sviluppatore diverso da quello atteso, poche recensioni o recensioni tutte simili, permessi non coerenti con la funzione dell’app, installazione proposta da un link invece che dallo store.

Come proteggersi. Installare solo dagli store ufficiali, tema di una raccomandazione dedicata del Programma. Prima di installare, controllare nome dello sviluppatore, data di pubblicazione e permessi richiesti. Se un’app è stata ritirata, cercare notizie sul sito dello sviluppatore invece di scaricare la prima copia disponibile.

Tabella riepilogativa

AttaccoRischio principaleSegnali di sospettoDifese efficaci
Vulnerabilità non corretteDifetti noti usati per arrivare ai dati e al telefonoUltimo aggiornamento di anni fa, blocchi improvvisiAggiornamenti automatici, eliminazione delle app abbandonate
Cambio di proprietarioAggiornamenti con funzioni nuove e invasiveSviluppatore diverso, nuove richieste di permessiMeno app, controllo dello sviluppatore
SDK pubblicitari invasiviDati raccolti da codice di terziAttività in background, accessi alla posizionePermessi minimi, meno app
Account collegati violatiDati e autorizzazioni esposti su server trascuratiEmail di servizi dimenticati, avvisi di violazioneChiusura dell’account, revoca delle app collegate
Abbonamenti truffaAddebiti ricorrenti per quasi nullaVoci ricorrenti poco chiareDisdetta dallo store prima di disinstallare
App clonateCopia falsa al posto dell’originaleSviluppatore diverso, link esterniSolo store ufficiali, verifica prima di installare

Cosa hanno in comune

Sei attacchi diversi, tre difese che li attraversano quasi tutti:

  1. Meno app — un’app che non c’è non può essere sfruttata, venduta, trasformata o sostituita da un clone.
  2. App aggiornate e controllate — per quelle che tieni: aggiornamenti automatici, permessi ridotti al necessario, uno sguardo allo sviluppatore.
  3. Account e abbonamenti chiusi, non solo icone rimosse — perché una parte del rischio vive fuori dal telefono.

Non sono misure avanzate e coprono la maggior parte dei casi reali. Per metterle in pratica, con un ordine e una routine, c’è la guida su come fare pulizia delle app.

Checklist di protezione

  • ☐ Aggiornamenti automatici attivi per il sistema e per le app
  • ☐ Nessuna app che non riceve aggiornamenti da anni o che lo store ha ritirato
  • ☐ App non aperte da tre mesi valutate ed eliminate se non servono
  • ☐ Dati salvati e account chiusi prima di disinstallare
  • ☐ Abbonamenti disdetti dalla sezione dello store, non solo app cancellate
  • ☐ Elenco delle app collegate agli account principali rivisto e ripulito
  • ☐ Posizione, contatti e fotocamera concessi solo alle app che ne hanno davvero bisogno
  • ☐ Nuove app installate solo dagli store ufficiali, dopo aver controllato sviluppatore e permessi

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
ConsapevolezzaCapire che un’app dimenticata non è inerte: conserva permessi, account e difetti che qualcun altro può usare
CompetenzeRiconoscere il meccanismo di ciascun attacco dai suoi segnali, dalla data dell’ultimo aggiornamento al nome dello sviluppatore
Comportamento SicuroTenere solo le app che servono, aggiornate, e chiudere account e abbonamenti prima di disinstallare

Livello di riferimento: FL3 — Autonomo, con elementi di FL2 — Iniziato nelle parti su aggiornamenti e abbonamenti.

Conclusione

Gli attacchi descritti qui raramente prendono di mira te in particolare. Funzionano su larga scala e trovano spazio dove nessuno guarda: nelle app che hai smesso di usare ma non hai mai tolto.

Per questo la difesa più efficace è anche la più semplice: tenere solo le app che usi, aggiornate, e chiudere ciò che lasci. Non serve rinunciare alle app; basta che ciascuna abbia un motivo per restare.

Per capire da dove partire, l’autovalutazione della resilienza digitale ti aiuta a fare il punto.

Domanda di riflessione. Tra le app del tuo telefono, per quante sapresti dire chi le aggiorna oggi, e quando lo ha fatto l’ultima volta?

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.