
Um falso aplicativo que usa o nome do Mercado Livre é usado por criminosos para tentar invadir celulares Android e roubar dados pessoais. A fraude foi identificada pela empresa de segurança digital ESET e confirmada pelo G1, que teve acesso aos links utilizados no golpe e testou o aplicativo.
A estratégia é simples e perigosa: o usuário encontra uma página que imita um serviço da plataforma, é atraído por promessas de pontos, descontos, cashback e Pix e recebe um convite para baixar um arquivo fora das lojas oficiais de aplicativos.
O problema começa justamente aí.
Golpe usa serviço real para parecer legítimo
O golpe explora o nome do Mercado Livre Coleta, serviço de logística voltado aos vendedores que utilizam a plataforma. Por meio dele, o Mercado Livre realiza a retirada de produtos nos endereços dos lojistas para posterior entrega aos compradores.
Porém, o Mercado Livre não oferece um aplicativo exclusivo para esse serviço. O programa apresentado pelos criminosos, portanto, não é oficial.
A página falsa tenta reproduzir a identidade da empresa e apresenta uma oferta aparentemente vantajosa. O usuário é convidado a acumular pontos e trocá-los por benefícios como viagens, descontos, cashback ou até dinheiro via Pix.
Logo abaixo aparece o botão "Baixar APK". É nesse arquivo que está o perigo.
APK é o formato utilizado pelo Android para distribuir e instalar aplicativos. Embora seja possível instalar programas fora da Google Play Store, o procedimento exige atenção redobrada quando o arquivo vem de uma fonte desconhecida.
Neste caso, o site utilizado pelos criminosos também apresenta outro indício de fraude: o endereço termina em "pages.dev".
O aplicativo pode assumir o controle do celular
Segundo a ESET, o arquivo malicioso não se limita a instalar um aplicativo falso no aparelho. Ele tenta obter permissões capazes de ampliar significativamente o controle sobre o smartphone.
Em um teste realizado pelo G1, o próprio Android exibiu um alerta de que o arquivo poderia ser nocivo. Ainda assim, o sistema permitiu que a instalação prosseguisse.
Depois da instalação, o aplicativo solicita acesso a uma VPN externa.
De acordo com a ESET, essa permissão pode fazer com que o aparelho da vítima se conecte à mesma rede dos criminosos, o que cria condições para acesso remoto ao dispositivo.
O aplicativo também pede permissões para gravar a tela, capturar o que é digitado no teclado e acessar a câmera.
Na prática, isso pode transformar o celular em uma fonte de informações para os golpistas.
Entre os dados que podem ficar expostos estão:
* senhas de contas;
* números de cartões de crédito;
* códigos de autenticação recebidos por SMS;
* mensagens;
* informações digitadas no aparelho.
Especialista alerta para permissões suspeitas
Jonathan Ramos, pesquisador de segurança da ESET Brasil, chama atenção justamente para esse comportamento. Segundo o especialista, permissões relacionadas a VPN, acessibilidade e controle remoto devem ser tratadas como sinais de alerta quando solicitadas por aplicativos desconhecidos.
A preocupação não está apenas no aplicativo parecer falso. Está no que ele pode fazer depois que recebe autorização do usuário.
Esse é um ponto importante dos golpes digitais atuais: muitas vezes, o criminoso não precisa quebrar uma barreira de segurança do celular. Basta convencer a própria vítima a conceder acesso.
Como identificar o golpe
Um dos principais cuidados é verificar o endereço do site antes de baixar qualquer aplicativo.
O fato de uma página ter aparência profissional, logotipo conhecido ou prometer uma vantagem não significa que ela pertença à empresa que aparece na tela.
A recomendação é conferir se a URL corresponde ao domínio oficial da companhia e observar possíveis alterações, caracteres estranhos ou endereços que não tenham relação evidente com a empresa.
Também vale desconfiar de páginas com erros de português, imagens de baixa qualidade, informações inconsistentes ou elementos que não funcionam como deveriam.
Outro cuidado essencial é evitar a instalação de APKs recebidos por links, mensagens ou sites desconhecidos. A orientação é dar preferência às lojas oficiais, como a Google Play Store, no Android, e a App Store, no iPhone.
Ofertas que prometem dinheiro fácil, cashback elevado, pontos ou benefícios muito acima do normal também merecem desconfiança.
Baixou o aplicativo? Veja o que fazer
Quem instalou o aplicativo falso deve agir rapidamente. A orientação da ESET é ativar o modo avião e desligar as conexões Wi-Fi e de rede móvel. A medida pode interromper a comunicação do programa com os criminosos.
Em seguida, o usuário deve tentar desinstalar o aplicativo. Caso não consiga removê-lo, a recomendação é restaurar o celular para as configurações de fábrica. O procedimento apaga os dados armazenados no aparelho, por isso é importante manter um backup atualizado.
Também é necessário trocar as senhas de contas importantes, principalmente de bancos, e-mail e redes sociais.
A ESET recomenda ainda entrar em contato com as instituições financeiras para acompanhar possíveis movimentações suspeitas e ativar a autenticação em duas etapas nas contas que oferecem esse recurso.
Se houve prejuízo financeiro ou uma transferência via Pix decorrente do golpe, o usuário deve procurar o banco o mais rápido possível e verificar as medidas disponíveis para contestação da operação.
O que diz o Mercado Livre
O Mercado Livre informou que tomou conhecimento da fraude e acionou suas equipes para analisar o conteúdo e solicitar a derrubada da URL maliciosa.
A empresa afirmou que a ação é uma tentativa de fraude externa ao seu ecossistema e reforçou que não possui aplicativo ou site exclusivo para o serviço Mercado Livre Coleta.
A companhia também declarou que não envia links para download de aplicativos fora das lojas oficiais, como Google Play e App Store.
O caso mostra como golpes digitais estão cada vez mais interessados em uma peça específica da segurança: a confiança do usuário.
Em vez de explorar apenas uma falha técnica, o criminoso usa uma marca conhecida, cria uma oferta atraente e conduz a vítima até o momento em que ela própria concede permissões ao aplicativo.
Por isso, no celular, o botão "baixar" pode ser apenas o começo do problema.