Em setembro de 2024, usuários da plataforma de e‑commerce Mercado Livre foram alvos de um golpe que utilizou um site e um aplicativo falsos, criados por criminosos para invadir smartphones e coletar informações pessoais. A fraude foi detectada pela empresa de segurança digital ESET, que imediatamente alertou o público e colaborou com o Mercado Livre para a remoção dos conteúdos maliciosos. O incidente aconteceu no Brasil, onde o Mercado Livre possui a maior base de vendedores e compradores online do país.
Como o golpe se apresenta
Os fraudadores registraram um domínio que termina em pages.dev, um endereço associado a serviços de hospedagem gratuitos e pouco confiáveis. No site, uma mensagem chamativa promete acumular pontos, trocar por viagens, descontos na fatura, cashback ou até transferir valores via Pix, tudo supostamente através de um aplicativo exclusivo do serviço de coleta do Mercado Livre.
Abaixo da promessa, um botão destacado com o texto “Baixar APK” direciona o usuário para o download de um arquivo APK, formato de pacote de aplicativos Android. O arquivo contém código malicioso que, ao ser instalado, permite que os criminosos controlem o dispositivo sem que a vítima perceba.
O Mercado Livre Coleta, na realidade, não disponibiliza nenhum aplicativo próprio para esse serviço; a empresa apenas coordena a retirada e entrega de mercadorias por meio de parceiros logísticos. Por isso, a presença de um app oficial é inexistente, o que deveria ser um sinal de alerta para os usuários.
Riscos e permissões solicitadas pelo aplicativo falso
Ao ser instalado, o aplicativo solicita uma série de permissões excessivas, como acesso total à câmera, gravação da tela, captura de teclas digitadas e leitura de mensagens. Essas permissões permitem que os invasores:
- Gravem a tela do dispositivo em tempo real, observando todas as ações do usuário;
- Interceptem senhas, códigos de segurança enviados por SMS e informações bancárias;
- Utilizem a câmera para capturar imagens ou vídeos sem consentimento;
- Ativem recursos de acessibilidade para monitorar cada tecla pressionada.
Com esses dados, os criminosos podem roubar credenciais de contas bancárias, realizar compras não autorizadas e até abrir contas em nome da vítima. Em testes realizados pelo g1, o Android exibiu um aviso de que o arquivo poderia ser nocivo, mas ainda assim permitiu a instalação quando o usuário confirmou a ação.
Além do roubo direto de informações, o malware pode transformar o aparelho em parte de uma botnet, utilizada para ataques DDoS ou para enviar spam a terceiros, ampliando ainda mais o impacto da fraude.
Medidas de segurança recomendadas
Se você já baixou o aplicativo suspeito ou outro arquivo de origem desconhecida, siga estas etapas imediatamente para minimizar os danos:
- Ative o modo avião e desligue Wi‑Fi e dados móveis para interromper a comunicação do malware com os servidores de comando;
- Tente desinstalar o aplicativo pela configuração de aplicativos; se a remoção não for possível, proceda com a restauração de fábrica;
- Faça backup dos seus dados importantes antes de restaurar o dispositivo, garantindo que arquivos essenciais não sejam perdidos;
- Altere as senhas de todas as contas críticas – bancos, e‑mail, redes sociais – usando um dispositivo confiável;
- Habilite a autenticação em duas etapas (2FA) sempre que disponível, adicionando uma camada extra de proteção.
É importante também monitorar as movimentações financeiras e relatar qualquer atividade suspeita às instituições bancárias. Muitas vezes, os invasores tentam validar cartões de crédito ou realizar transferências pouco depois de obter as informações.
Para evitar futuros golpes, nunca baixe aplicativos fora das lojas oficiais Google Play Store ou Apple App Store. Verifique sempre o desenvolvedor, as avaliações e os comentários de outros usuários antes de instalar qualquer programa.
O Mercado Livre já emitiu nota oficial informando que tomou conhecimento do caso e acionou suas equipes de segurança para solicitar a derrubada da URL maliciosa. A empresa reforçou que nunca envia links para download de aplicativos fora das lojas oficiais e recomenda que os usuários denunciem qualquer comunicação suspeita recebida por e‑mail ou mensagem de texto.
Especialistas em segurança digital alertam que golpes desse tipo costumam se aproveitar da ansiedade dos vendedores que desejam melhorar suas vendas ou obter benefícios rápidos. A promessa de pontos, descontos e dinheiro fácil é uma estratégia eficaz para enganar usuários menos cautelosos.
Fique atento a sinais de alerta, como domínios que não terminam em “.com.br” ou “.com”, solicitações de permissões incomuns e ofertas que parecem boas demais para ser verdade. A educação digital continua sendo a melhor defesa contra fraudes online.
Em resumo, a combinação de um site fraudulento, um arquivo APK malicioso e a exploração de permissões excessivas cria um cenário perigoso para quem confia cegamente em ofertas aparentemente oficiais. Seguir as boas práticas de segurança, manter o sistema operacional atualizado e usar antivírus confiáveis são medidas essenciais para proteger seu dispositivo e seus dados.








