Criminosos lançaram um site e um aplicativo falsos que se passam pelo serviço logístico Mercado Livre Coleta para invadir smartphones e capturar senhas, cartões e códigos de autenticação. A ameaça foi identificada pela ESET e atinge diretamente vendedores que usam a plataforma. O perigo real está nas permissões que o app malicioso exige após a instalação.
Diferente do que muitos imaginam, o Mercado Livre não possui aplicativo exclusivo para o serviço de coleta. O golpe explora justamente essa lacuna de conhecimento.
Como a armadilha é montada
O site fraudulento usa domínio terminado em .pages.dev — extensão típica de ambientes de teste, não de empresas consolidadas. Endereços oficiais de grandes corporações no Brasil costumam terminar em .com.br ou .com. Ao acessar a página, a vítima vê promessas de cashback, viagens, descontos na fatura e até Pix direto na conta, bastando clicar em “Baixar APK”.
O arquivo APK é o formato de instalação do Android fora da Play Store. Embora o sistema emita alerta de “arquivo pode ser nocivo”, a instalação ainda é permitida. Uma vez instalado, o app solicita acesso a uma VPN externa, o que conecta o celular à rede do criminoso e habilita controle remoto silencioso.
O que o malware faz no seu aparelho
Após a concessão de permissões, o aplicativo falso ganha capacidade de:
- Gravar a tela em tempo real
- Capturar tudo o que é digitado no teclado (keylogger)
- Acessar a câmera do dispositivo
- Ativar recursos de acessibilidade para monitorar senhas e mensagens
- Interceptar códigos de autenticação recebidos por SMS
Com esse arsenal, os golpistas acessam contas bancárias, e-mails, redes sociais e qualquer outro serviço que dependa de autenticação de dois fatores via SMS.
Sinais de alerta que a maioria ignora
Pesquisadores da ESET destacam três bandeiras vermelhas imediatas:
- Pedido de VPN ou acesso remoto por app desconhecido — nunca é legítimo
- Solicitação de permissões de acessibilidade fora de apps de sistema ou confiáveis
- Promessas de benefícios fáceis (cashback alto, Pix grátis, viagens) em troca de download
O senso de urgência — “oferta por tempo limitado”, “últimas vagas” — é tática clássica para impedir que a vítima pause para verificar.
Passos imediatos se você instalou o app suspeito
Ative o modo avião e desligue Wi-Fi e dados móveis para cortar a comunicação com o servidor do criminoso. Tente desinstalar o aplicativo. Se não conseguir, a restauração de fábrica é a única garantia de remoção completa — lembre-se de ter backup atualizado antes.
Depois, altere senhas de banco, e-mail e redes sociais. Ative autenticação em dois fatores (preferencialmente por app autenticador, não SMS) e avise suas instituições financeiras para monitorar movimentações atípicas. O Mecanismo Especial de Devolução (MED) do Pix pode reverter transferências fraudulentas se acionado rápido.
Checklist rápido de proteção diária
- Confira a URL: domínio oficial da empresa, sem caracteres estranhos
- Baixe apps apenas na Google Play Store ou App Store
- Desconfie de preços muito abaixo do mercado
- Ignore anúncios patrocinados que levam a páginas de download direto
- Nunca conceda permissão de acessibilidade ou VPN a apps desconhecidos
O que observar nas próximas semanas
O Mercado Livre confirmou que acionou equipes para derrubar a URL maliciosa e reforçou que não envia links de download fora das lojas oficiais. A tendência, porém, é que variações do golpe reapareçam com domínios diferentes e iscas atualizadas — especialmente em períodos de alta comercial, como Black Friday e Natal. Vendedores da plataforma devem redobrar a atenção a comunicações que prometam “facilidades exclusivas” para o serviço de coleta. A regra permanece: se não veio da loja oficial do seu celular, não instale.
