Golpistas usam falso aplicativo do Mercado Livre para tentar obter acesso remoto a celulares e roubar dados das vítimas
MERCADO LIVRE/REPRODUÇÃO
Golpistas usam falso aplicativo do Mercado Livre para tentar obter acesso remoto a celulares e roubar dados das vítimas

Um falso aplicativo que usa o nome do Mercado Livre é usado por criminosos para tentar invadir celulares Android e roubar dados pessoais. A fraude foi identificada pela empresa de segurança digital ESET e confirmada pelo G1, que teve acesso aos links utilizados no golpe e testou o aplicativo.

A estratégia é simples e perigosa: o usuário encontra uma página que imita um serviço da plataforma, é atraído por promessas de pontos, descontos, cashback e Pix e recebe um convite para baixar um arquivo fora das lojas oficiais de aplicativos.

O problema começa justamente aí.

Golpe usa serviço real para parecer legítimo

O golpe explora o nome do Mercado Livre Coleta, serviço de logística voltado aos vendedores que utilizam a plataforma. Por meio dele, o Mercado Livre realiza a retirada de produtos nos endereços dos lojistas para posterior entrega aos compradores.

Porém, o Mercado Livre não oferece um aplicativo exclusivo para esse serviço. O programa apresentado pelos criminosos, portanto, não é oficial.

A página falsa tenta reproduzir a identidade da empresa e apresenta uma oferta aparentemente vantajosa. O usuário é convidado a acumular pontos e trocá-los por benefícios como viagens, descontos, cashback ou até dinheiro via Pix.

Logo abaixo aparece o botão "Baixar APK". É nesse arquivo que está o perigo.

APK é o formato utilizado pelo Android para distribuir e instalar aplicativos. Embora seja possível instalar programas fora da Google Play Store, o procedimento exige atenção redobrada quando o arquivo vem de uma fonte desconhecida.

Neste caso, o site utilizado pelos criminosos também apresenta outro indício de fraude: o endereço termina em "pages.dev".

O aplicativo pode assumir o controle do celular

Segundo a ESET, o arquivo malicioso não se limita a instalar um aplicativo falso no aparelho. Ele tenta obter permissões capazes de ampliar significativamente o controle sobre o smartphone.

Em um teste realizado pelo G1, o próprio Android exibiu um alerta de que o arquivo poderia ser nocivo. Ainda assim, o sistema permitiu que a instalação prosseguisse.

Depois da instalação, o aplicativo solicita acesso a uma VPN externa.

De acordo com a ESET, essa permissão pode fazer com que o aparelho da vítima se conecte à mesma rede dos criminosos, o que cria condições para acesso remoto ao dispositivo.

O aplicativo também pede permissões para gravar a tela, capturar o que é digitado no teclado e acessar a câmera.

Na prática, isso pode transformar o celular em uma fonte de informações para os golpistas.

Entre os dados que podem ficar expostos estão:

* senhas de contas;
* números de cartões de crédito;
* códigos de autenticação recebidos por SMS;
* mensagens;
* informações digitadas no aparelho.

Especialista alerta para permissões suspeitas

Jonathan Ramos, pesquisador de segurança da ESET Brasil, chama atenção justamente para esse comportamento. Segundo o especialista, permissões relacionadas a VPN, acessibilidade e controle remoto devem ser tratadas como sinais de alerta quando solicitadas por aplicativos desconhecidos.

A preocupação não está apenas no aplicativo parecer falso. Está no que ele pode fazer depois que recebe autorização do usuário.

Esse é um ponto importante dos golpes digitais atuais: muitas vezes, o criminoso não precisa quebrar uma barreira de segurança do celular. Basta convencer a própria vítima a conceder acesso.

Como identificar o golpe

Um dos principais cuidados é verificar o endereço do site antes de baixar qualquer aplicativo.

O fato de uma página ter aparência profissional, logotipo conhecido ou prometer uma vantagem não significa que ela pertença à empresa que aparece na tela.

A recomendação é conferir se a URL corresponde ao domínio oficial da companhia e observar possíveis alterações, caracteres estranhos ou endereços que não tenham relação evidente com a empresa.

Também vale desconfiar de páginas com erros de português, imagens de baixa qualidade, informações inconsistentes ou elementos que não funcionam como deveriam.

Outro cuidado essencial é evitar a instalação de APKs recebidos por links, mensagens ou sites desconhecidos. A orientação é dar preferência às lojas oficiais, como a Google Play Store, no Android, e a App Store, no iPhone.

Ofertas que prometem dinheiro fácil, cashback elevado, pontos ou benefícios muito acima do normal também merecem desconfiança.

Baixou o aplicativo? Veja o que fazer

Quem instalou o aplicativo falso deve agir rapidamente. A orientação da ESET é ativar o modo avião e desligar as conexões Wi-Fi e de rede móvel. A medida pode interromper a comunicação do programa com os criminosos.

Em seguida, o usuário deve tentar desinstalar o aplicativo. Caso não consiga removê-lo, a recomendação é restaurar o celular para as configurações de fábrica. O procedimento apaga os dados armazenados no aparelho, por isso é importante manter um backup atualizado.

Também é necessário trocar as senhas de contas importantes, principalmente de bancos, e-mail e redes sociais.

A ESET recomenda ainda entrar em contato com as instituições financeiras para acompanhar possíveis movimentações suspeitas e ativar a autenticação em duas etapas nas contas que oferecem esse recurso.

Se houve prejuízo financeiro ou uma transferência via Pix decorrente do golpe, o usuário deve procurar o banco o mais rápido possível e verificar as medidas disponíveis para contestação da operação.

O que diz o Mercado Livre

Mercado Livre informou que tomou conhecimento da fraude e acionou suas equipes para analisar o conteúdo e solicitar a derrubada da URL maliciosa.

A empresa afirmou que a ação é uma tentativa de fraude externa ao seu ecossistema e reforçou que não possui aplicativo ou site exclusivo para o serviço Mercado Livre Coleta.


A companhia também declarou que não envia links para download de aplicativos fora das lojas oficiais, como Google Play e App Store.

O caso mostra como golpes digitais estão cada vez mais interessados em uma peça específica da segurança: a confiança do usuário.

Em vez de explorar apenas uma falha técnica, o criminoso usa uma marca conhecida, cria uma oferta atraente e conduz a vítima até o momento em que ela própria concede permissões ao aplicativo.

Por isso, no celular, o botão "baixar" pode ser apenas o começo do problema.

    Compartilhar
    Comentários
    Clique aqui e deixe seu comentário!

    Os comentários são de responsabilidade exclusiva de seus autores e não representam a opinião deste site. Se achar algo que viole os termos de uso, denuncie.

    Mais Recentes