Tecnologia

Golpe do Mercado Livre Coleta: app falso rouba dados e controla seu celular

Smartphone exibindo alerta de segurança sobre aplicativo falso do Mercado Livre Coleta
Golpe usa app falso do Mercado Livre Coleta para roubar dados e controlar celulares de vendedores

Criminosos lançaram um site e um aplicativo falsos que se passam pelo serviço logístico Mercado Livre Coleta para invadir smartphones e capturar senhas, cartões e códigos de autenticação. A ameaça foi identificada pela ESET e atinge diretamente vendedores que usam a plataforma. O perigo real está nas permissões que o app malicioso exige após a instalação.

Diferente do que muitos imaginam, o Mercado Livre não possui aplicativo exclusivo para o serviço de coleta. O golpe explora justamente essa lacuna de conhecimento.

Como a armadilha é montada

O site fraudulento usa domínio terminado em .pages.dev — extensão típica de ambientes de teste, não de empresas consolidadas. Endereços oficiais de grandes corporações no Brasil costumam terminar em .com.br ou .com. Ao acessar a página, a vítima vê promessas de cashback, viagens, descontos na fatura e até Pix direto na conta, bastando clicar em “Baixar APK”.

O arquivo APK é o formato de instalação do Android fora da Play Store. Embora o sistema emita alerta de “arquivo pode ser nocivo”, a instalação ainda é permitida. Uma vez instalado, o app solicita acesso a uma VPN externa, o que conecta o celular à rede do criminoso e habilita controle remoto silencioso.

O que o malware faz no seu aparelho

Após a concessão de permissões, o aplicativo falso ganha capacidade de:

  • Gravar a tela em tempo real
  • Capturar tudo o que é digitado no teclado (keylogger)
  • Acessar a câmera do dispositivo
  • Ativar recursos de acessibilidade para monitorar senhas e mensagens
  • Interceptar códigos de autenticação recebidos por SMS

Com esse arsenal, os golpistas acessam contas bancárias, e-mails, redes sociais e qualquer outro serviço que dependa de autenticação de dois fatores via SMS.

Sinais de alerta que a maioria ignora

Pesquisadores da ESET destacam três bandeiras vermelhas imediatas:

  • Pedido de VPN ou acesso remoto por app desconhecido — nunca é legítimo
  • Solicitação de permissões de acessibilidade fora de apps de sistema ou confiáveis
  • Promessas de benefícios fáceis (cashback alto, Pix grátis, viagens) em troca de download

O senso de urgência — “oferta por tempo limitado”, “últimas vagas” — é tática clássica para impedir que a vítima pause para verificar.

Passos imediatos se você instalou o app suspeito

Ative o modo avião e desligue Wi-Fi e dados móveis para cortar a comunicação com o servidor do criminoso. Tente desinstalar o aplicativo. Se não conseguir, a restauração de fábrica é a única garantia de remoção completa — lembre-se de ter backup atualizado antes.

Depois, altere senhas de banco, e-mail e redes sociais. Ative autenticação em dois fatores (preferencialmente por app autenticador, não SMS) e avise suas instituições financeiras para monitorar movimentações atípicas. O Mecanismo Especial de Devolução (MED) do Pix pode reverter transferências fraudulentas se acionado rápido.

Checklist rápido de proteção diária

  • Confira a URL: domínio oficial da empresa, sem caracteres estranhos
  • Baixe apps apenas na Google Play Store ou App Store
  • Desconfie de preços muito abaixo do mercado
  • Ignore anúncios patrocinados que levam a páginas de download direto
  • Nunca conceda permissão de acessibilidade ou VPN a apps desconhecidos

O que observar nas próximas semanas

O Mercado Livre confirmou que acionou equipes para derrubar a URL maliciosa e reforçou que não envia links de download fora das lojas oficiais. A tendência, porém, é que variações do golpe reapareçam com domínios diferentes e iscas atualizadas — especialmente em períodos de alta comercial, como Black Friday e Natal. Vendedores da plataforma devem redobrar a atenção a comunicações que prometam “facilidades exclusivas” para o serviço de coleta. A regra permanece: se não veio da loja oficial do seu celular, não instale.