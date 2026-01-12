Autorizzazioni pericolose: cosa può vedere davvero un’app

Autorizzazioni di accessibilità nate per supportare utenti con disabilità possono trasformarsi in una finestra totale sul dispositivo. Quando concesse, alcune app ottengono visione in tempo reale di ciò che compare sullo schermo e delle interazioni dell’utente. Questo include apertura di programmi, pulsanti toccati e digitazioni dei campi di testo.

L’accesso opera in background senza avvisi persistenti, rendendo difficile notare attività anomale. Spesso l’opzione è abilitata di default o accordata in fretta durante l’installazione, col rischio di estendere privilegi ben oltre lo scopo originario.

Applicazioni non legate all’accessibilità sfruttano questa corsia preferenziale per monitorare sessioni sensibili: moduli di login, notifiche, finestre pop-up e contenuti sovrapposti. In taluni casi la funzione permette anche di riconoscere schermate specifiche, come quelle di home banking, aumentando la superficie d’attacco.

Rischi concreti: furti di password, codici e denaro

Con i permessi di accessibilità attivi, un’app malevola può registrare tocchi, digitazioni e schermate, ricostruendo credenziali e schemi di sblocco. Questo include campi di login, OTP inviati via SMS o app, e passaggi critici durante l’home banking.

Il monitoraggio silenzioso consente di riconoscere quando apri l’app della banca, di sovrapporre finestre fasulle e di intercettare conferme di pagamento. L’utente crede di autorizzare un’operazione legittima, ma la conferma viene dirottata.

In scenari documentati, i truffatori sfruttano questi permessi per avviare trasferimenti, modificare beneficiari e autorizzare bonifici con codici rubati, senza notifiche visibili o con alert disattivati tramite overlay.

Le stesse tecniche permettono l’accesso a password memorizzate, codici di recupero e indirizzi email collegati ai profili principali, facilitando il takeover di account.

Anche i dati di carte e wallet digitali sono esposti quando l’app identifica maschere di pagamento e campi CVV, replicando le sequenze di input.

Il rischio non si limita al furto: l’attaccante può abilitare funzioni, cambiare impostazioni di sicurezza e mantenere la persistenza, ripristinando i permessi se l’utente prova a revocarli.

Come proteggersi: controlli e revoche su Android e iPhone

Su Android apri Impostazioni e vai in Privacy, Sicurezza e quindi Accessibilità: verifica se app non essenziali hanno ottenuto i permessi e disattivali subito. Controlla anche Registrazione schermo, Servizi installati e App con accesso speciale (overlay, uso dati in background, amministratore dispositivo).

Nei Servizi di accessibilità mantieni attivi solo strumenti affidabili e necessari; se un’app sconosciuta richiede “visualizzare e controllare lo schermo”, nega e disinstalla. Aggiorna il sistema, rimuovi APK di origine incerta e ripristina le preferenze app per azzerare concessioni frettolose.

Attiva blocco schermo forte, proteggi le impostazioni con PIN e abilita Play Protect: segnala comportamenti anomali e revoca i consensi dopo ogni aggiornamento sospetto.

Su iPhone entra in Impostazioni, Privacy e Sicurezza, quindi controlla Monitoraggio app, Registrazione schermo e Accesso completo alla tastiera: disattiva per le app non cruciali.

In Accessibilità verifica eventuali scorciatoie o controlli remoti non richiesti; in Generali > Gestione VPN e dispositivi rimuovi profili sconosciuti.

Limita le autorizzazioni a ciò che serve davvero, controlla i pop-up che chiedono “consenti” durante l’installazione e rivedi periodicamente i permessi dopo update o nuove app.

Segnali d’allarme comuni: richieste di accesso totale senza spiegazione, overlay persistenti, drenaggio batteria, notifiche che scompaiono.

In presenza di anomalie, scollega l’account bancario, cambia le password, revoca i permessi sensibili e ripristina il dispositivo solo dopo backup sicuro.

Per ridurre il rischio, installa solo da store ufficiali, usa 2FA e monitora gli estratti conto: pochi minuti possono evitare perdite significative.

