Seu Crédito Digital
Seu Crédito Digital

Criminosos imitam Mercado Livre em sites e aplicativos falsos para atacar celulares

Avatar de Jéssica Cassana Jéssica Cassana · · 9 min de leitura
mercado livre golpes

Um novo golpe que usa o nome do Mercado Livre Coleta está sendo usado para tentar roubar dados de usuários de celulares Android. A fraude foi identificada pela empresa de segurança digital ESET, que encontrou um site falso criado para imitar a identidade visual da plataforma e distribuir um aplicativo malicioso.

A página fraudulenta apresenta supostos benefícios financeiros para convencer a vítima a baixar um arquivo APK. Entre as promessas estão pontos que poderiam ser trocados por viagens, descontos em faturas, cashback e recebimento de dinheiro via Pix.

O problema é que o arquivo oferecido não é um aplicativo oficial do Mercado Livre. Segundo a ESET, trata-se de um trojan para Android capaz de conceder aos criminosos acesso remoto ao aparelho e permitir ações como captura de tela, registro do que é digitado e acesso à câmera.

Leia mais:

Bug no Fire TV é corrigido pela Amazon após reclamações de usuários

Como funciona o golpe do Mercado Livre Coleta

Mercado Livre
Imagem: rafapress / Shutterstock.com

A fraude começa quando o usuário acessa uma página que se apresenta como um serviço oficial do Mercado Livre.

A página utiliza elementos visuais associados à empresa e oferece vantagens financeiras para despertar o interesse do visitante. Em seguida, direciona a vítima para o download de um arquivo APK.

O nome utilizado no aplicativo malicioso é Mercado Coleto. A ESET identificou o arquivo como um trojan e constatou que ele apresenta características capazes de permitir controle remoto do dispositivo.

O golpe é particularmente perigoso porque o usuário pode acreditar que está instalando uma ferramenta legítima relacionada às operações do Mercado Livre.

O que acontece depois do download

Após a instalação, o aplicativo malicioso solicita permissões que podem dar aos criminosos acesso a funções sensíveis do celular.

Segundo a análise da ESET, a ameaça pode solicitar acesso a uma VPN externa e, posteriormente, permissões que permitem controlar o dispositivo remotamente. Entre as capacidades observadas estão gravação da tela, captura do que é digitado e acesso à câmera.

Com esse tipo de acesso, criminosos podem tentar obter informações confidenciais, incluindo credenciais de acesso, dados de cartões e códigos de autenticação recebidos por SMS.

O malware também pode dificultar sua própria identificação no aparelho. A análise técnica da ESET aponta que o APK consegue ocultar seu ícone e possui características que podem permitir a instalação de outros aplicativos.

Mercado Livre Coleta existe de verdade?

Sim. O Mercado Envios Coleta é um serviço legítimo do Mercado Livre destinado a vendedores.

Por meio dele, os pedidos são coletados diretamente no endereço do vendedor e encaminhados para as próximas etapas da operação logística. A própria empresa explica que o serviço permite que os pacotes sejam retirados no endereço cadastrado para a coleta.

O problema está na utilização indevida do nome desse serviço pelos criminosos.

A ESET destaca que o Mercado Envios Coleta não possui um aplicativo exclusivo para essa finalidade. As funcionalidades relacionadas à coleta são integradas aos canais oficiais do Mercado Livre.

A própria empresa também orienta os vendedores a não baixar módulos externos ou arquivos supostamente relacionados ao Mercado Envios.

Quais sinais revelam o golpe

Existem alguns indícios que podem ajudar o usuário a perceber que está diante de uma página falsa.

Site usa endereço diferente do oficial

O endereço do site é um dos primeiros elementos que devem ser conferidos.

A ESET orienta verificar cuidadosamente a URL antes de fornecer qualquer informação ou baixar um aplicativo. O Mercado Livre também recomenda conferir o endereço letra por letra e informa que seu site oficial brasileiro utiliza o domínio mercadolivre.com.br.

Endereços com palavras adicionais, alterações na grafia da marca ou domínios diferentes devem ser tratados com desconfiança.

Oferta de cashback, Pix e dinheiro fácil

A promessa de benefícios financeiros é outro sinal de alerta.

No golpe analisado pela ESET, a página falsa promete recursos como pontuação para viagens, descontos, cashback e Pix. Essas ofertas servem como isca para convencer o usuário a prosseguir até o download do APK.

Benefícios inesperados, principalmente quando exigem a instalação de um aplicativo fora da loja oficial, devem ser encarados com cautela.

Página oferece um suposto aplicativo do Mercado Livre Coleta

Esse é um dos sinais mais importantes.

O Mercado Envios Coleta não possui um aplicativo independente. Portanto, uma página que apresenta um suposto aplicativo exclusivo para realizar ou administrar coletas deve ser considerada suspeita.

O Mercado Livre também informa aos vendedores que não solicita o download de módulos externos ou arquivos para utilização do Mercado Envios.

Arquivo APK é disponibilizado fora da loja oficial

O formato do arquivo também merece atenção.

Um APK pode ser instalado manualmente no Android, mas arquivos distribuídos por páginas desconhecidas, mensagens ou anúncios representam um risco maior porque não passaram pelo processo de distribuição habitual das lojas oficiais.

No caso identificado pela ESET, o arquivo malicioso era justamente distribuído dessa maneira.

Como se proteger do golpe

A principal recomendação é não instalar o aplicativo oferecido pela página falsa.

Se uma mensagem, anúncio ou site pedir que você baixe um APK relacionado ao Mercado Livre Coleta, interrompa o processo e acesse diretamente o aplicativo ou o site oficial da empresa.

Também é importante:

  • não instalar aplicativos enviados por links desconhecidos;
  • conferir a URL antes de fazer login;
  • desconfiar de promessas inesperadas de cashback ou Pix;
  • não conceder permissões de acessibilidade a aplicativos desconhecidos;
  • não autorizar VPNs ou acesso remoto solicitados por aplicativos suspeitos;
  • manter o sistema Android e os mecanismos de segurança atualizados;
  • ativar a verificação em duas etapas nas contas importantes.

O Mercado Livre recomenda utilizar seus canais oficiais e afirma que nunca solicita senhas ou códigos de segurança aos usuários.

Instalei o aplicativo falso. O que fazer?

Golpe
Imagem: Reprodução / Seu Crédito Digital

Quem já instalou o aplicativo deve agir rapidamente.

A primeira providência recomendada pela ESET é colocar o celular em modo avião e desligar o Wi-Fi, interrompendo a conexão do aparelho com a internet.

Depois, tente remover o aplicativo suspeito. Como alguns trojans podem esconder o próprio ícone ou dificultar a desinstalação, pode ser necessário utilizar uma ferramenta de segurança confiável ou recorrer à restauração do aparelho para as configurações de fábrica.

Troque as senhas usando outro aparelho

Se o aplicativo malicioso teve acesso à tela, teclado ou outros recursos do celular, é prudente alterar as senhas de contas importantes utilizando outro dispositivo confiável.

A prioridade deve incluir:

  • contas bancárias;
  • Mercado Livre e Mercado Pago;
  • e-mail principal;
  • redes sociais;
  • serviços de armazenamento;
  • outras contas que contenham informações financeiras ou pessoais.

A ESET recomenda justamente a troca das credenciais por outro dispositivo quando o usuário instala o aplicativo malicioso.

Avise o banco se houver movimentação suspeita

Se aparecer qualquer transferência, compra ou outra movimentação financeira que você não reconhece, entre imediatamente em contato com a instituição financeira.

Também é importante verificar as notificações e o histórico das contas para identificar operações que possam ter ocorrido enquanto o aparelho estava comprometido.

Mercado Livre acionou equipes contra o site falso

O Mercado Livre informou à ESET que tomou conhecimento do caso e acionou suas equipes para analisar o conteúdo e solicitar a derrubada da URL maliciosa.

A empresa também esclareceu que a fraude é externa ao seu ecossistema e que não possui um site ou aplicativo exclusivo para o serviço Mercado Livre Coleta.

Isso significa que o usuário não deve considerar legítima uma página simplesmente porque ela utiliza o nome, as cores ou o logotipo do Mercado Livre.

Como evitar outros golpes semelhantes

O golpe do Mercado Livre Coleta segue uma estratégia comum de criminosos: utilizar uma marca conhecida para transmitir confiança e, depois, direcionar a vítima para uma página ou aplicativo malicioso.

Por isso, as mesmas precauções podem ser aplicadas a outras empresas.

Antes de instalar um aplicativo ou fornecer informações pessoais, confira:

  • o endereço do site: veja se o domínio é realmente o oficial;
  • a origem do link: evite acessar páginas enviadas por desconhecidos;
  • a loja de aplicativos: dê preferência à Google Play Store ou App Store;
  • as permissões solicitadas: desconfie de aplicativos que pedem acessos incompatíveis com sua finalidade;
  • as promessas: ofertas de dinheiro, cashback ou benefícios inesperados merecem atenção;
  • a urgência: mensagens que pressionam o usuário a agir rapidamente podem ser usadas para impedir que a vítima verifique a informação.

Também é importante lembrar que um anúncio patrocinado não comprova que uma página é legítima. A ESET alerta que criminosos podem utilizar publicidade em redes sociais para ampliar o alcance de páginas fraudulentas.

Perguntas frequentes

O Mercado Livre Coleta é golpe?

Não. O Mercado Envios Coleta é um serviço legítimo do Mercado Livre. O golpe consiste em criminosos utilizarem o nome do serviço para distribuir um aplicativo malicioso.

Existe aplicativo exclusivo do Mercado Livre Coleta?

Não. Segundo a ESET, o serviço não possui um aplicativo independente. As funcionalidades de coleta são integradas aos canais oficiais do Mercado Livre.

O que é o aplicativo Mercado Coleto?

É o nome utilizado pelo aplicativo malicioso identificado pela ESET nessa campanha. A análise da empresa de segurança classificou a ameaça como um trojan para Android.

O golpe consegue acessar o celular?

Segundo a análise da ESET, o malware pode permitir acesso remoto ao aparelho e recursos como gravação da tela, captura do que é digitado e acesso à câmera.

O que fazer se eu instalei o APK?

Coloque o aparelho em modo avião, desligue o Wi-Fi, tente remover o aplicativo e altere suas senhas usando outro dispositivo confiável. Se houver movimentações financeiras suspeitas, avise imediatamente o banco.

Compartilhar