Um novo esquema de fraude circula entre usuários brasileiros. Criminosos criaram um aplicativo falso do Mercado Livre Coleta para roubar dados pessoais e acessar celulares. A empresa de segurança ESET descobriu a fraude e alerta sobre os riscos crescentes de malware disfarçado.

Como funciona o golpe do Mercado Livre Coleta

O ataque começa em uma página hospedada em domínio não oficial, usando a plataforma “pages.dev”. O site falso promete vantagens atrativas: cashback de compras, pontos para viagens e transferências Pix direto na conta. Para acessar essas supostas promoções, a vítima é induzida a baixar um arquivo APK (Android Package Kit).

Aqui está o problema crucial: o Mercado Livre Coleta é serviço logístico legítimo, mas exclusivo para lojistas. A empresa oferece retirada de produtos nos endereços dos vendedores. Nunca disponibilizou aplicativo próprio independente ou bônus de cashback. Qualquer link fora do Google Play e App Store é automaticamente suspeito. Portanto, desconfie de ofertas muito atrativas desse serviço.

Mouse Gamer Com Fio Logitech G502 Hero, RGB Lightsync, 11 Botões Programáveis, Sensor Hero 25k, Ajustes De Peso, Pretopor volta de R$ 272,09 · conferido em 24/09/2026Mouse Gamer Com Fio Logitech G502 Hero, RGB Lightsync, 11 Botões Programáveis, Sensor Hero 25k, Ajustes De Peso, Preto

Permissões perigosas solicitadas pelo aplicativo

Uma vez instalado, o malware solicita permissões críticas que abrem portas para roubo. De acordo com Jonathan Ramos, pesquisador da ESET Brasil, o aplicativo falso pede acesso a:

VPN externa: redireciona todo o tráfego do aparelho através de servidores controlados pelos criminosos. Dessa forma, o usuário navega, mas os golpistas monitoram tudo.

Gravação de tela: captura tudo que aparece no display, incluindo mensagens bancárias e códigos de autenticação. Além disso, registra transações do Pix em tempo real.

Keylogger: registra cada tecla digitada, interceptando senhas e dados de login. No entanto, essa permissão geralmente passa despercebida pelo usuário.

Acesso à câmera: possibilita vigilância sem consentimento. Os criminosos conseguem visualizar o ambiente e a própria vítima.

Controle remoto do dispositivo: os golpistas operam o aparelho como se fossem o próprio usuário. Por exemplo, fazem transferências Pix, alteram configurações e deletam evidências.

Com essas permissões ativas, os criminosos monitoram senhas e interceptam códigos de autenticação de dois fatores (2FA) enviados por SMS. Controlam contas bancárias e realizam transferências sem que a vítima perceba. Tudo ocorre silenciosamente em background.

A resposta do Mercado Livre

Após ser informada sobre o esquema, a empresa confirmou que acionou suas equipes para analisar o conteúdo. Além disso, solicitou a derrubada imediata da URL maliciosa junto aos provedores. O Mercado Livre reforçou que se trata de fraude externa, sem participação alguma no golpe.

A companhia foi explícita: “Não envia links para downloads fora das lojas oficiais. Reitera que todas as operações devem ser realizadas exclusivamente por meio do site ou aplicativo oficial do Mercado Livre”. Portanto, essa mensagem é clara: se não vem do Google Play ou App Store com o nome oficial, é fraude.

O que fazer se você baixou o app falso

Se você caiu na cilada e instalou o aplicativo suspeito, o tempo é crítico. Siga estes passos na ordem correta:

1. Isole o aparelho imediatamente

Ative o modo avião. Desative Wi-Fi e dados móveis. Isso interrompe a comunicação do malware com servidores criminosos.

2. Desinstale o aplicativo

Acesse Configurações → Aplicativos (ou Gerenciar aplicativos). Procure pelo app suspeito. Toque em “Desinstalar” se essa opção estiver disponível.

3. Se não conseguir remover, restaure o aparelho

Se o app não sair (porque obteve permissões de administrador), faça uma restauração de fábrica. Isso apaga todos os dados do celular. Faça um backup antes se possível. Vá em Configurações → Sistema → Opções de restauração.

4. Altere todas as senhas críticas

A partir de outro dispositivo seguro (computador, tablet ou celular de outra pessoa), mude senhas de banco, e-mail, redes sociais e Mercado Livre. Use senhas fortes com letras maiúsculas, minúsculas, números e símbolos.

5. Contate seu banco imediatamente

Informe sobre a possível compromissão do aparelho. Peça acompanhamento de movimentações suspeitas. Se houve transferências Pix não autorizadas, solicite o Mecanismo Especial de Devolução (MED). O MED permite recuperar valores transferidos via Pix em casos de fraude em até 60 dias.

6. Registre boletim de ocorrência

Dirija-se a uma delegacia de polícia ou reporte online via site da sua delegacia. Forneça o máximo de detalhes: domínio do site, data de instalação e valores roubados.

Por que esse golpe é tão eficaz

Criminosos escolhem o Mercado Livre porque é marca de confiança imensa entre brasileiros. Milhões usam diariamente a plataforma. O serviço “Coleta” é específico o suficiente para parecer legítimo. Porém, é desconhecido bastante para que a vítima não questione. As promessas de cashback e Pix são irresistíveis para usuários que buscam economizar.

Além disso, o APK baixável fora da App Store é tática clássica para distribuir malware sem passar por verificações de segurança do Google. Um arquivo APK é pacote de instalação Android que qualquer site oferece. A App Store filtra, mas um site aleatório não faz essa verificação.

Como se proteger no futuro

Nunca baixe apps via links em mensagens, emails ou redes sociais. Mesmo que pareçam vir de marcas conhecidas, desconfie. Use apenas Google Play e App Store — são os únicos canais seguros.

Verifique o desenvolvedor: apps oficiais aparecem com nome e badge da empresa. Ative autenticação de dois fatores (2FA) em todas as contas financeiras. Desconfie de benefícios demais: cashback automático em apps de “coleta” não existe.

Pesquise antes de instalar: se receber um link suspeito, vá direto ao site oficial da marca e procure o download lá. Segurança digital não é paranoia — é rotina. Um clique errado pode custar meses de dor de cabeça e perdas financeiras reais.

Ferramentas para proteger seus dados

Se você trabalha com segurança de sistemas ou precisa validar dados de requisições, nossas ferramentas online gratuitas ajudam. Use o Validador de JSON para analisar estruturas de requisições de aplicativos e identificar comportamentos suspeitos. Estar preparado é o melhor investimento em proteção digital.

Fontes:

CanalTech


armazenamento, características, controles, convencional, diversão, hero, jogo, jogos

Os links acima são de afiliado: se você comprar por eles, o PratiqueTech recebe uma comissão e você não paga nada a mais. Isso não muda o que a gente escreve — produto ruim continua sendo chamado de ruim.