Golpistas criaram um site e um aplicativo falsos associados ao Mercado Livre Coleta para tentar invadir celulares e obter dados pessoais. A fraude foi identificada pela ESET, empresa de segurança digital, que analisou os links usados na ação.
O Mercado Livre Coleta é um serviço de logística destinado a vendedores da plataforma. Por meio dele, o Mercado Livre retira produtos nos endereços dos lojistas e realiza a entrega aos compradores. A empresa informa que não existe um aplicativo exclusivo para esse serviço.
O endereço usado pelos criminosos termina em pages.dev, enquanto sites oficiais de grandes empresas costumam usar domínios como .com.br ou .com. A página oferece vantagens como pontos, descontos, cashback, viagens e Pix. Em seguida, apresenta o botão “Baixar APK”.
Como o golpe funciona
APK é um formato de arquivo usado pelo Android para distribuir e instalar aplicativos. Embora os aplicativos normalmente sejam obtidos pela Google Play Store, também é possível instalar arquivos baixados de outras fontes. Quando o arquivo vem de um endereço desconhecido, a instalação pode trazer riscos.
No caso analisado pela ESET, o sistema Android alertou que o arquivo poderia ser nocivo, mas ainda permitiu a instalação. Depois, o aplicativo falso pediu autorização para uma VPN externa. Segundo a empresa, isso pode conectar o celular da vítima à mesma rede do criminoso e permitir o acesso remoto ao aparelho.
O aplicativo também solicita permissões para gravar a tela, capturar o que é digitado no teclado e acessar a câmera. Com esses recursos, os criminosos podem tentar obter senhas, números de cartões de crédito e códigos de autenticação enviados por SMS. O app ainda pode ativar recursos de acessibilidade para acompanhar senhas digitadas, mensagens e outras ações realizadas no celular.
“As permissões solicitadas são justamente o que pode transformar um simples download em uma porta de entrada para o criminoso acessar recursos críticos”, afirmou Jonathan Ramos, pesquisador de segurança da ESET Brasil. Ele recomendou atenção especial a pedidos de acesso a VPN, acessibilidade ou controle remoto feitos por aplicativos desconhecidos.
O que fazer após a instalação
A orientação para quem baixou o aplicativo é ativar o modo avião e desligar as conexões Wi-Fi e de rede móvel. A medida pode interromper a comunicação do programa com os criminosos. Depois, a pessoa deve tentar desinstalar o app.
Se a remoção não for possível, a recomendação é restaurar o celular às configurações de fábrica. O procedimento apaga os dados armazenados no aparelho, por isso é importante manter um backup atualizado.
Também é aconselhável trocar as senhas de contas importantes, como bancos, e-mail e redes sociais. A ESET recomenda procurar as instituições financeiras para acompanhar movimentações suspeitas e ativar a autenticação em duas etapas.
Para evitar fraudes, a empresa orienta conferir se a URL corresponde ao endereço oficial e se não há caracteres ou alterações estranhas. Erros de português, imagens de baixa qualidade, informações inconsistentes e elementos que não funcionam podem indicar uma página falsa.
A recomendação é baixar aplicativos apenas de lojas oficiais, como a App Store e a Google Play Store, e evitar APKs recebidos por links, mensagens ou sites desconhecidos. Também é preciso desconfiar de ofertas que prometem benefícios fáceis, preços muito abaixo do mercado ou criam urgência para pressionar o usuário.
Anúncios patrocinados em redes sociais e mecanismos de busca também podem direcionar para páginas fraudulentas. Por isso, a URL deve ser conferida mesmo quando o endereço aparece como anúncio. Em caso de golpe, a orientação é entrar em contato com o banco o quanto antes e solicitar o Mecanismo Especial de Devolução (MED) para tentar reverter o Pix.
Posicionamento do Mercado Livre
O Mercado Livre informou que tomou conhecimento do caso, acionou equipes para analisar o conteúdo e solicitou a derrubada da URL maliciosa. A empresa classificou a ação como uma tentativa de fraude externa ao seu ecossistema e reforçou que não possui aplicativo ou site exclusivo para o Mercado Livre Coleta.
A companhia também afirmou que não envia links para download de aplicativos fora da Google Play e da App Store. As operações e interações devem ser feitas exclusivamente pelo site ou aplicativo oficial do Mercado Livre. A empresa disse ainda que mantém monitoramento contínuo para identificar o uso indevido da marca.



