Golpistas clonam app e serviço de coleta do Mercado Livre para roubar dados
Golpistas criaram um esquema de fraude que usa um site e um aplicativo falsos em nome do serviço “Mercado Livre Coleta”. O objetivo é obter acesso remoto aos celulares das vítimas para roubar dados pessoais e financeiros. A fraude foi identificada e reportada pela empresa de segurança digital ESET.
O golpe atrai usuários por meio de um site com domínio não oficial , hospedado em “pages.dev”. A página promete benefícios, como cashback, pontos que poderiam ser trocados por viagens e transferências via Pix para a conta. Para acessar essas supostas vantagens, a vítima é induzida a baixar um arquivo APK (Android Package Kit).
O Mercado Livre Coleta, porém, é um serviço logístico legítimo destinado exclusivamente a lojistas. A empresa realiza a retirada de produtos nos endereços dos vendedores, mas não oferece um aplicativo próprio ou exclusivo para essa função.
Depois da instalação, o aplicativo malicioso solicita permissões críticas , como acesso a uma VPN externa, gravação de tela, captura de tudo o que é digitado, por meio de um keylogger, e uso da câmera. Segundo Jonathan Ramos, pesquisador da ESET Brasil, essas permissões abrem caminho para que os criminosos monitorem senhas, interceptem códigos de autenticação recebidos por SMS e controlem o dispositivo remotamente, muitas vezes sem que a vítima perceba.
Em resposta ao G1, o Mercado Livre informou que tomou conhecimento do golpe e acionou suas equipes para analisar o conteúdo e solicitar a derrubada da URL maliciosa . A empresa afirmou que o caso é uma fraude externa ao seu ecossistema.
“A companhia reforça que não envia links para downloads de aplicativos fora das lojas oficiais (como Google Play e App Store) e reitera que todas as operações e interações devem ser realizadas exclusivamente por meio do site ou aplicativo oficial do Mercado Livre”, a empresa disse no comunicado.
Se você baixou o aplicativo suspeito, a primeira medida é interromper a conexão do aparelho com a internet para dificultar a comunicação do programa com os criminosos. Ative o modo avião e desative as conexões Wi-Fi e de rede móvel.
Restaure o aparelho: se não for possível excluir o app, a recomendação é restaurar o celular para as configurações de fábrica. O procedimento apaga os dados do aparelho, por isso é necessário fazer um backup antes, se possível;
Troque as senhas: altere as credenciais de contas bancárias, e-mails e redes sociais. Se houver suspeita de que o celular foi comprometido, faça isso a partir de outro dispositivo seguro;
Entre em contato com o banco: procure as instituições financeiras para acompanhar movimentações suspeitas. Em caso de transferências via Pix realizadas como parte do golpe, solicite o Mecanismo Especial de Devolução (MED).
Se você gostou do conteúdo, talvez também se interesse por conferir “ Como identificar um site falso de viagens antes de pagar no Pix ”.
Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em canaltech.com.br — o conteúdo pertence a Canaltech.