CYBER WELFARE

Proteja a sua privacidade digital

Sinais de aplicações ligadas suspeitas: como os reconhecer e o que fazer

De cada vez que entras num serviço com o teu perfil social, através do botão «Iniciar sessão com…», nasce um pequeno laço entre esse perfil e um serviço externo. Quase sempre é inofensivo. Mas alguns laços ficam ativos durante anos, com permissões mais amplas do que o necessário, e de vez em quando um deles começa a comportar-se de forma estranha. Saber ler os sinais de aplicações ligadas suspeitas é o que te permite reparar nisso a tempo.

Este artigo reúne esses sinais: os vestígios que indicam que uma aplicação ou um serviço autorizado a usar o teu perfil social está a fazer algo que não esperas, ou que outra pessoa está a usar essa ligação. Para cada sinal encontras o que quer dizer, onde se observa e o que fazer quando o encontras. São aquilo a que, na linguagem técnica, se chama indicadores de compromissão, ou IOC (Indicators of Compromise).

É o aprofundamento de diagnóstico da recomendação de limitar o início de sessão através das redes sociais.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

O que são os indicadores de compromissão das aplicações ligadas

Um indicador de compromissão é um vestígio observável que sugere que alguma coisa não correu como devia.

No caso das aplicações ligadas, há três termos a conhecer:

  • início de sessão social: a possibilidade de entrar num site ou numa aplicação com o perfil de uma rede social, em vez de criar uma palavra-passe nova;
  • aplicação ligada: qualquer serviço externo a que deste, nem que fosse uma única vez, autorização para usar o teu perfil;
  • token de acesso: uma espécie de passe digital que a rede social entrega à aplicação, com o qual a aplicação continua autorizada sem conhecer a tua palavra-passe.

Um sinal não é uma prova. É um convite a verificar: pode ter uma explicação inofensiva — um serviço autorizado e depois esquecido — ou indicar que uma aplicação está a usar mal as permissões que tem, ou que o teu perfil está ao alcance de outras pessoas.

O valor destes sinais está no tempo: dar por eles cedo significa fechar uma ligação antes de ser usada para publicar, escrever ou recolher dados em teu nome.

Porque contam mais quando entras com a rede social

Se cada serviço tiver credenciais próprias, um problema numa aplicação fica confinado a essa aplicação.

Com o início de sessão social, pelo contrário, o perfil social torna-se o ponto de passagem de muitos serviços ao mesmo tempo. Um sinal numa aplicação ligada lê-se em duas direções: pode dizer respeito a essa aplicação, que talvez tenha permissões excessivas ou tenha sido comprometida; ou pode indicar que o próprio perfil social está nas mãos de outra pessoa, e com ele todos os serviços a que dá acesso.

Há ainda uma segunda razão: a ligação é silenciosa por natureza. Depois do consentimento, a aplicação não volta a perguntar nada. Pode ler o perfil, os amigos ou o e-mail até a autorização ser revogada. Desinstalar a aplicação do telemóvel não chega: a autorização vive nos servidores da rede social, não no teu dispositivo.

Indicadores técnicos

São os que a rede social regista e põe à disposição nas secções de segurança e privacidade do perfil, normalmente sob um nome como «Aplicações e sites», «Aplicações ligadas» ou «Acessos com a tua conta».

IndicadorO que quer dizerPorque é relevanteOnde se observaO que fazer
Aplicações ligadas de que não te lembrasNa lista aparece um serviço que não reconhecesPode ser um consentimento dado sem atenção, ou uma autorização obtida por enganoSecção «Aplicações e sites» ou «Aplicações ligadas» do perfilSe não sabes para que serve, revoga o acesso; se te fizer falta, a aplicação volta a pedi-lo
Permissões mais amplas do que o necessárioA aplicação pode publicar, ler mensagens ou contactos, além do perfilUma permissão ampla é inofensiva enquanto a aplicação for honesta, mas torna-se um problema se for comprometidaPormenor das permissões de cada aplicaçãoRevoga a aplicação ou, se a rede social o permitir, reduz as permissões às indispensáveis
Uso recente de uma aplicação abandonadaUma aplicação que não abres há meses aparece como ativa recentementeAlguém, ou a própria aplicação, continua a usar a ligaçãoData de «última utilização» ou «ativa recentemente», onde existaRevoga o acesso e vê o que foi publicado ou partilhado nesse período
Notificações de acesso a serviços de terceirosA rede social avisa que o teu perfil foi usado para entrar num serviçoSe não foste tu, alguém está a usar o teu perfil como chaveE-mails ou notificações de segurança da rede socialSe não reconheces o acesso, muda a palavra-passe da rede social, ativa a autenticação multifator (MFA) e revoga o serviço
Pedidos de permissões novas que não iniciasteUma aplicação já ligada pede para alargar o que pode fazerPode ser uma atualização legítima, ou uma tentativa de obter mais acessoJanelas de consentimento que aparecem de repenteRecusa e depois verifica, no painel da rede social, se a aplicação te faz mesmo falta
Nomes parecidos com serviços conhecidos ou programador anónimoA aplicação imita um serviço conhecido ou não diz quem a gereÉ uma característica comum das aplicações criadas para recolher dadosFicha informativa da aplicação ligadaRevoga o acesso; na dúvida, uma aplicação sem um responsável claro não deve ficar
Avisos da rede social sobre uma aplicaçãoA rede social informa que uma aplicação ligada foi removida ou violou as regrasA plataforma pode dar por isso antes de tiCentro de segurança, notificações na aplicação, e-mails oficiaisEntra pelo site ou pela aplicação oficial, não pelas ligações da mensagem, e vê o que estava autorizado

A MFA que aparece na tabela é uma segunda verificação, por exemplo um código no telemóvel, que se junta à palavra-passe. Como ativá-la está explicado na recomendação sobre como proteger as contas com um segundo fator.

Sinais que podes observar tu

Não exigem abrir nenhum painel: notam-se ao usar normalmente o perfil, o e-mail e o telemóvel.

SinalO que quer dizerPorque é relevanteComo dás por eleO que fazer
Publicações, histórias ou comentários feitos em teu nomeUma aplicação com autorização para publicar, ou alguém com acesso ao perfil, está a escrever por tiExpõe os teus contactos a burlas e prejudica a tua credibilidadeVês na cronologia do perfil, ou alguém te avisaApaga os conteúdos, revoga as aplicações com autorização para publicar, muda a palavra-passe
Mensagens enviadas aos contactos que não escrevesteO perfil foi usado para comunicar com outras pessoasÉ a forma mais rápida de espalhar ligações maliciosas aproveitando a confiançaAmigos ou colegas pedem-te explicações sobre uma mensagemAvisa os contactos por outro canal, verifica as sessões e as aplicações ligadas
E-mails de boas-vindas inesperadosUm serviço agradece-te por te teres inscrito «com o teu perfil social»Alguém pode ter usado o teu perfil para abrir uma conta, ou deste um consentimento sem repararChega ao e-mail uma confirmação de registo de que não te lembrasNão cliques nas ligações da mensagem; vê no painel da rede social se o serviço aparece ligado
Janelas «Continuar como…» depois de um simples cliqueUm questionário, um jogo ou uma oferta pede-te que autorizes o perfilÉ o momento em que a ligação nasce: muitas vezes aprova-se sem lerDurante a navegação, depois de uma ligação partilhadaFecha a janela se não estavas a escolher inscrever-te nesse serviço
Novos «seguir», «gostos» ou adesões a gruposO perfil faz ações que não fizesteIndica uma aplicação com permissões amplas ou um acesso não autorizadoNotificações ou lista de páginas e grupos seguidosAnula as ações, revoga as aplicações suspeitas, vê os acessos recentes
Convites para jogos ou aplicações enviados por tiOs teus contactos recebem pedidos em teu nomeAlgumas aplicações espalham-se precisamente assim, usando a lista de amigosAlguém te pergunta porque o convidasteRevoga a aplicação responsável e avisa quem recebeu o convite
Uma conta que já existeTentas registar-te num serviço e descobres que já estás registado, através da rede socialO perfil pode ter sido usado para abrir contas sem saberesMensagem do tipo «este perfil já está associado a uma conta»Entra, vê os dados da conta e decide se a fechas ou a desligas

Um exemplo concreto

A Sara recebe um e-mail: «Bem-vinda! Obrigado por te teres registado com o teu perfil social.» O serviço é um site de inquéritos com prémios de que nunca ouviu falar. Pensa que é publicidade e apaga-o.

Uma semana depois, uma amiga escreve-lhe: porque é que partilhou uma oferta de óculos de sol a um preço impossível? A Sara não partilhou nada.

Ao abrir o painel das aplicações ligadas, encontra o site de inquéritos. Só então se lembra: uns dias antes tinha clicado num questionário que lhe chegou através de um contacto, e uma janela pediu-lhe para «continuar como Sara». Um clique, sem ler as permissões. Entre elas estava a de publicar no perfil dela.

A Sara revoga o acesso, apaga a publicação, muda a palavra-passe e ativa a MFA no perfil social. Depois avisa a amiga e o contacto de onde tinha partido o questionário.

O primeiro sinal já bastava. Tratado como spam, o e-mail foi ignorado; lido como indicador de uma aplicação ligada, teria levado a fechar a ligação antes da publicação. E a mensagem da amiga foi o segundo sinal: quando alguém de fora repara numa coisa que tu não fizeste, convém abrir o painel no próprio dia, e não no fim de semana seguinte.

O que verificar já

No perfil social que usas para entrar noutros serviços

  • a lista das aplicações e sites ligados, um a um;
  • as permissões de cada aplicação, sobretudo as de publicar, ler mensagens e ver os contactos;
  • os acessos recentes e as sessões ativas;
  • o estado da autenticação multifator.

No e-mail associado ao perfil

  • confirmações de registo e mensagens de boas-vindas de que não te lembras;
  • notificações de segurança da rede social dos últimos meses;
  • o endereço e o número de recuperação do perfil social.

Nos serviços importantes que ainda dependem da rede social

  • encomendas, moradas de envio e meios de pagamento guardados;
  • ficheiros ou documentos partilhados recentemente;
  • a opção para acrescentar uma palavra-passe própria, se ainda não existir.

Se encontrares um indicador suspeito

  1. Revoga o acesso da aplicação no painel da rede social. Desinstalá-la do telemóvel não chega: a autorização continua ativa até a retirares das definições do perfil.
  2. Muda a palavra-passe do perfil social e ativa a autenticação multifator, se ainda não estiver ativa.
  3. Vê o que foi feito em teu nome: publicações, mensagens, inscrições, páginas seguidas. Apaga o que não reconheces.
  4. Avisa os contactos que possam ter recebido mensagens ou convites, por um canal diferente do perfil envolvido.
  5. Revê os serviços ligados importantes e pondera passá-los para um acesso com credenciais próprias.

A sequência completa, pela ordem aconselhada, está no artigo sobre como desligar as aplicações do perfil social. Para perceber como nasce uma ligação e porque é que o passe digital da aplicação continua válido, há a explicação de como funciona o início de sessão social.

O que não é um indicador

Distinguir serve para evitar dois erros opostos: alarmar-se por nada, e habituar-se a ignorar os sinais verdadeiros.

SituaçãoPorque normalmente não é um sinal
Uma aplicação ligada com um nome diferente daquele que conhecesO painel mostra muitas vezes o nome da empresa que gere o serviço, não o nome comercial da aplicação
A rede social pede-te para voltares a confirmar as permissões de uma aplicação que usasMuitas plataformas fazem expirar os consentimentos depois de um período de inatividade e voltam a pedi-los
Um serviço ligado escreve-te para atualizar os termos de utilizaçãoÉ uma comunicação normal, não a prova de que a aplicação esteja a fazer algo estranho
Partilhas automáticas que tu próprio configurasteUma aplicação de desporto que publica os teus percursos está a fazer o que lhe pediste; quando muito, é uma definição a rever
Publicidade que parece conhecer os teus interessesDepende da forma como os sistemas de publicidade funcionam em geral, não de uma aplicação ligada suspeita
Um perfil falso com a tua fotografia a escrever aos teus amigosÉ um problema real, mas diz respeito a uma conta clonada, não à tua: deve ser denunciado à plataforma

A regra prática: um sinal isolado merece uma verificação, dois sinais juntos merecem uma intervenção.

Com que frequência verificar

Não é precisa uma rotina exigente. É preciso que exista.

FrequênciaO que verificar
Quando chega uma notificação ou um e-mail inesperadoVê logo no painel da rede social se o serviço aparece ligado
De três em três mesesLista das aplicações ligadas e respetivas permissões, em cada perfil que usas para iniciar sessão noutros serviços
De seis em seis mesesServiços importantes ainda ligados à rede social: pondera dar-lhes credenciais próprias
Depois de experimentares um questionário, um jogo ou uma aplicação novaRevoga logo o acesso se não a vais voltar a usar
Depois da notícia de uma violação num serviço ligadoRevoga a aplicação envolvida e muda a palavra-passe do perfil social

Marcar um lembrete trimestral é mais eficaz do que qualquer boa intenção. Se queres receber avisos sem ter de os procurar, convém também ativar os alertas de início de sessão nas contas: são muitas vezes o primeiro sinal a chegar.

Os sinais de aplicações ligadas suspeitas: duas advertências

Um indicador não é uma prova. Uma aplicação com um nome desconhecido pode ser um serviço que usas todos os dias, registado com o nome da empresa. Um e-mail de boas-vindas pode chegar com atraso por causa de uma inscrição verdadeira. Verifica antes de te alarmares, mas verifica sempre.

A ausência de indicadores não é uma garantia. Uma aplicação que se limita a ler o perfil ou a lista de amigos não deixa vestígios visíveis: não publica, não escreve, não avisa. Por isso, a proteção não assenta na observação dos sinais, mas na prevenção: ligar menos serviços, dar menos permissões, rever a lista com regularidade. Os mecanismos com que uma ligação é explorada estão descritos no artigo sobre os ataques através das aplicações ligadas.

Ligação ao Framework Cyber Welfare

Este artigo trabalha sobretudo as competências: saber onde olhar, e o que fazer com o que se vê.

PilarContributo deste conteúdo
CompetênciasSaber encontrar o painel das aplicações ligadas, ler as permissões e revogar um acesso
ConsciênciaPerceber que um sinal numa aplicação ligada pode dizer respeito ao perfil social e a todos os serviços que nele se apoiam
Comportamento SeguroRever periodicamente as aplicações ligadas, sem esperar por uma publicação que não escreveste

Níveis de maturidade digital.

  • FL1 – Básico. Mandas para o lixo um e-mail de boas-vindas inesperado, e não conheces o painel das aplicações ligadas.
  • FL2 – Inicial. Sabes onde está o painel e abre-lo quando algo parece estranho, mesmo sem uma rotina definida.
  • FL3 – Autónomo. É o nível de referência deste artigo: reconheces um sinal e ages em conformidade, sem precisares de ajuda externa.
  • FL4 – Hábil. Cruzas sinais de fontes diferentes — painel, e-mail, contactos — e distingues depressa um falso alarme de um indicador real.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a ler os próprios painéis e a reagir pela ordem certa quando um amigo avisa de uma mensagem estranha.

Lista breve

  • ☐ Sei onde está o painel das aplicações ligadas em cada rede social que uso
  • ☐ Nenhuma aplicação na lista me é desconhecida
  • ☐ Trato os e-mails de boas-vindas inesperados como um motivo para verificar, não como spam
  • ☐ Tenho um lembrete trimestral para rever as aplicações e as permissões
  • ☐ Os alertas de início de sessão estão ativos no perfil social

Conclusão

Os sinais de aplicações ligadas suspeitas não servem para olhar com desconfiança para cada serviço que usas. Servem para o contrário: saber onde olhar, de vez em quando, para fechar uma ligação esquecida antes de alguém a usar no teu lugar.

Cinco minutos, hoje. Abre as definições do perfil social que usas mais vezes para entrar noutros serviços e procura a secção das aplicações ligadas. Conta quantas são e quantas reconheces. Se houver uma de que não te lembras, revoga-a: acabaste de fechar uma porta de que não precisavas. Se estiver tudo em ordem, ficas a saber que a verificação leva cinco minutos e podes repeti-la daqui a uns meses. Para perceberes em que ponto estás também noutros aspetos da tua segurança digital, podes fazer a Autoavaliação de Resiliência Digital.

Recursos relacionados

Para aprofundar um ponto só:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.