Golpe usa falso aplicativo do Mercado Livre

Um novo golpe digital está usando o nome do Mercado Livre para convencer usuários de celulares Android a instalar um aplicativo malicioso. A fraude simula um serviço legítimo da plataforma e promete benefícios como descontos, cashback, pontos, viagens e até pagamentos via Pix. O objetivo real, porém, é conseguir permissões que podem permitir aos criminosos monitorar o aparelho e capturar informações pessoais e financeiras.

A campanha foi identificada por pesquisadores da ESET e envolve uma página falsa que imita a identidade visual do Mercado Livre. A partir dela, a vítima é incentivada a baixar um arquivo APK, formato utilizado pelo Android para instalação de aplicativos fora da loja oficial.

O caso chama atenção porque o programa não depende apenas de convencer o usuário de que está baixando um aplicativo legítimo. Depois de instalado, ele solicita uma série de permissões que podem ampliar consideravelmente o nível de acesso ao smartphone.

Golpe se passa por serviço do Mercado Livre

A fraude utiliza como fachada o Mercado Livre Coleta, serviço logístico verdadeiro da empresa voltado aos vendedores que utilizam a plataforma.

O serviço existe para realizar a retirada de produtos em endereços de lojistas e encaminhá-los para entrega aos compradores. O problema é que os criminosos criaram uma página que utiliza esse nome para dar aparência de legitimidade ao golpe.

Segundo as informações levantadas pela ESET, o Mercado Livre não oferece um aplicativo exclusivo para o serviço de coleta. Portanto, qualquer programa apresentado dessa maneira deve ser tratado com desconfiança.

Na página fraudulenta, o usuário encontra uma suposta oportunidade para acumular pontos e receber benefícios. Entre as promessas estão cashback, descontos, viagens e possibilidade de receber valores por Pix.

A estratégia explora um comportamento bastante comum em golpes digitais: oferecer uma vantagem financeira antes de apresentar a verdadeira ameaça.

Depois de convencer a vítima, o site disponibiliza um botão para baixar o aplicativo.

É justamente nesse momento que o golpe passa da engenharia social para a infecção do aparelho.

Aplicativo é distribuído como APK

O arquivo utilizado pelos criminosos está no formato APK, utilizado pelo Android para instalação de aplicativos.

Embora o Android permita a instalação de programas fora da Google Play Store, esse mecanismo também pode ser utilizado para distribuir aplicativos maliciosos. Quando um usuário instala um APK baixado de um site desconhecido, ele deixa de contar com parte das proteções associadas ao processo normal de distribuição de aplicativos.

No caso identificado pela ESET, a página fraudulenta oferece diretamente o arquivo para download.

Outro sinal de alerta está no endereço utilizado pelos criminosos. A página foi hospedada em um domínio genérico que não pertence ao Mercado Livre. A aparência visual, portanto, tenta transmitir confiança, mas o endereço eletrônico revela que o conteúdo não está hospedado nos canais oficiais da companhia.

Esse é um dos motivos pelos quais especialistas recomendam verificar o endereço completo de um site antes de inserir informações ou baixar qualquer arquivo.

Malware pede permissões que podem comprometer o celular

O maior risco começa depois da instalação.

De acordo com a investigação da ESET, o aplicativo malicioso solicita acesso a recursos que podem permitir um nível elevado de monitoramento do aparelho. Entre eles estão uma conexão por VPN, gravação da tela, captura do que é digitado e acesso à câmera.

Uma VPN, por si só, não é uma tecnologia maliciosa. Ela pode ser utilizada normalmente para criar uma conexão protegida entre um dispositivo e uma rede. O problema está em um aplicativo desconhecido solicitar que o usuário conecte o aparelho a uma infraestrutura controlada por terceiros.

Nesse cenário, a comunicação do dispositivo pode passar por uma infraestrutura escolhida pelos criminosos, aumentando a capacidade de monitoramento da atividade realizada no telefone.

A possibilidade de capturar a tela também representa um risco importante. Informações exibidas no smartphone podem incluir conversas, páginas bancárias, códigos de autenticação, dados pessoais e outras informações que normalmente não deveriam ser compartilhadas.

Já a captura das teclas pressionadas pode permitir o registro de informações digitadas pelo usuário.

Isso inclui potencialmente senhas, números de cartões, mensagens e códigos utilizados para confirmar acessos ou operações.

Golpe depende da autorização da própria vítima

Um dos aspectos mais preocupantes desse tipo de campanha é que o criminoso não precisa necessariamente explorar uma vulnerabilidade sofisticada do Android.

A estratégia combina engenharia social com permissões concedidas pelo próprio usuário.

Primeiro, o golpista utiliza uma marca conhecida para criar credibilidade. Depois, apresenta uma oferta aparentemente vantajosa. Em seguida, direciona a vítima para o download de um aplicativo fora da loja oficial.

A partir daí, o aplicativo solicita permissões que podem parecer necessárias para seu funcionamento, mas que, nesse contexto, representam um risco.

Esse modelo de ataque mostra por que a segurança de smartphones não depende apenas do sistema operacional ou do antivírus. O comportamento do usuário também pode determinar até onde um aplicativo conseguirá chegar.

Como reconhecer a fraude

Existem alguns sinais que podem ajudar a identificar esse tipo de golpe antes que o aplicativo seja instalado.

O primeiro é o endereço do site. Uma página que utiliza a marca de uma empresa conhecida, mas está hospedada em um domínio que não possui relação clara com ela, merece atenção.

Outro indicador são as promessas exageradas de dinheiro, cashback ou benefícios.

Ofertas que prometem recompensas financeiras simplesmente por instalar um aplicativo ou participar de uma campanha devem ser verificadas diretamente nos canais oficiais da empresa.

Também é importante observar a forma de instalação.

Empresas de grande porte normalmente distribuem seus aplicativos por canais oficiais, como Google Play e App Store. Um link recebido por mensagem, rede social ou site desconhecido que solicita o download de um APK deve ser tratado com cautela.

O Mercado Livre informou que não possui aplicativo ou site exclusivo para o serviço Mercado Livre Coleta e afirmou que não envia links para instalação de aplicativos fora das lojas oficiais. A empresa também informou que acionou suas equipes para analisar a fraude e solicitar a retirada do endereço utilizado pelos criminosos.

O que fazer se o aplicativo já foi instalado

Quem suspeita que instalou o aplicativo falso deve agir rapidamente.

Uma das primeiras medidas recomendadas pela ESET é colocar o smartphone em modo avião e desligar as conexões Wi-Fi e de dados móveis. A intenção é interromper temporariamente a comunicação do aplicativo com servidores externos.

Depois disso, o usuário deve tentar remover o programa.

Caso o aplicativo não possa ser desinstalado normalmente ou continue apresentando comportamento suspeito, pode ser necessário restaurar o aparelho para as configurações de fábrica. Esse procedimento remove os dados armazenados no dispositivo, por isso é importante ter um backup seguro antes de realizá-lo, quando possível.

Também é recomendável trocar as senhas de serviços importantes utilizando outro dispositivo confiável, principalmente contas bancárias, e-mail e redes sociais.

Se informações bancárias ou credenciais foram expostas, o usuário deve entrar em contato com o banco e monitorar movimentações suspeitas.

A autenticação em dois fatores também deve ser ativada sempre que estiver disponível.

No caso de uma transferência via Pix ou outra operação financeira realizada como consequência do golpe, a orientação é procurar a instituição financeira imediatamente e informar o ocorrido.

Por que instalar aplicativos fora da loja pode ser perigoso

O caso reforça um problema conhecido no ecossistema Android: a possibilidade de instalar aplicativos de fontes externas é útil em determinadas situações, mas também cria uma oportunidade para criminosos distribuírem programas maliciosos.

Quando um aplicativo é instalado a partir da Google Play Store, existem mecanismos adicionais de análise e proteção que podem dificultar a distribuição de determinadas ameaças. Isso não significa que aplicativos maliciosos nunca apareçam em lojas oficiais, mas baixar programas de fontes desconhecidas elimina uma camada importante de segurança.

Por isso, o usuário deve evitar APKs recebidos por links inesperados e procurar o aplicativo diretamente na loja oficial.

Também é importante não conceder permissões automaticamente. Se um programa desconhecido solicita acesso à câmera, gravação de tela, acessibilidade, VPN ou outros recursos sensíveis, vale interromper a instalação e verificar se a solicitação realmente faz sentido.

Golpes com marcas conhecidas continuam explorando a confiança

A fraude envolvendo o falso aplicativo do Mercado Livre mostra como criminosos podem utilizar empresas conhecidas como isca para distribuir malware.

Nesse tipo de ataque, a tecnologia utilizada para infectar o smartphone é apenas uma parte do problema. A outra é a construção de uma história convincente para fazer a vítima acreditar que está diante de uma oportunidade legítima.

O nome de uma grande empresa, uma identidade visual semelhante à original e uma promessa de benefício financeiro podem ser suficientes para levar uma pessoa até a instalação do programa.

Por isso, a principal defesa começa antes do download.

Verificar o endereço do site, desconfiar de ofertas fora do padrão, utilizar lojas oficiais e analisar cuidadosamente as permissões solicitadas são medidas simples que podem impedir que um golpe desse tipo tenha acesso ao smartphone.

No caso do falso aplicativo do Mercado Livre, o perigo não está apenas em baixar um programa que imita uma marca conhecida. O verdadeiro risco começa quando o usuário entrega ao aplicativo permissões capazes de transformar o celular em uma fonte de dados para os criminosos.