Golpe usa falso app do Mercado Livre para invadir celulares
Um novo golpe usa o nome do Mercado Livre para tentar invadir celulares Android. Criminosos criaram uma página e um aplicativo falsos do “Mercado Livre Coleta” para obter acesso a aparelhos e roubar dados das vítimas.Continua após a publicidadeA fraude foi identificada pela ESET. A estratégia leva o usuário a baixar um arquivo malicioso fora das lojas oficiais, que pode permitir acesso remoto ao smartphone e expor informações pessoais.
O golpe usa um APK malicioso apresentado como aplicativo do Mercado Livre para tentar acessar o celular da vítima. Imagem: napong rattanaraktiya/iStockComo o golpe do app falso funcionaA página fraudulenta tenta atrair vítimas com promessas de pontos, descontos, cashback e até Pix. Para instalar o suposto aplicativo, o visitante precisa clicar no botão “Baixar APK”.APK é um formato usado pelo Android para instalar aplicativos. Embora seja possível baixar esse tipo de arquivo fora da Google Play Store, fontes desconhecidas podem representar um risco.O site também apresenta um sinal de alerta no próprio endereço: ele termina em “pages.dev”. O Mercado Livre não oferece um aplicativo exclusivo para o serviço Mercado Livre Coleta.O perigo das permissões e do acesso remotoDurante o teste realizado pelo g1, o Android exibiu um aviso informando que o arquivo poderia ser nocivo, mas permitiu a instalação.Depois disso, o aplicativo solicita acesso a uma VPN externa. Segundo a ESET, essa permissão pode fazer com que o aparelho da vítima se conecte à mesma rede dos criminosos, possibilitando o acesso remoto.“Após a instalação, surge uma tela solicitando a liberação de acesso a uma VPN externa, o que permite que o dispositivo da vítima se conecte à mesma rede do criminoso, possibilitando o acesso remoto ao aparelho”, explicou a empresa de segurança.O app também pede permissões para gravar a tela, capturar o que é digitado no teclado e acessar a câmera. Com esses acessos, os criminosos podem tentar obter:
senhas de contas;
números de cartões de crédito;
códigos de autenticação recebidos por SMS;
mensagens e outros dados digitados no celular.
O sinal de alerta da segurança digitalPara Jonathan Ramos, pesquisador de segurança da ESET Brasil, as permissões solicitadas pelo aplicativo representam um risco importante.“As permissões solicitadas são justamente o que pode transformar um simples download em uma porta de entrada para o criminoso acessar recursos críticos. Por isso, qualquer pedido de acesso a VPN, acessibilidade ou controle remoto feito por um app desconhecido deve ser tratado como um forte sinal de alerta”, explica.A recomendação vale especialmente para aplicativos instalados fora das lojas oficiais. Pedidos de acesso a recursos sensíveis devem ser analisados com atenção antes de serem autorizados.
Senhas, números de cartões e códigos de autenticação por SMS estão entre os dados que podem ser alvo da fraude. Imagem: fizkes/ShutterstockComo se proteger e o que fazerQuem baixou o aplicativo suspeito deve ativar o modo avião e desligar as conexões Wi-Fi e de rede móvel. A medida pode interromper a comunicação do programa com os criminosos.Continua após a publicidadeDepois, tente desinstalar o aplicativo. Se não for possível removê-lo, a recomendação é restaurar o celular para as configurações de fábrica. Como o procedimento apaga os dados armazenados no aparelho, é importante manter um backup atualizado.Leia mais:Também é aconselhável trocar as senhas de contas importantes, como as de bancos, e-mail e redes sociais, e acompanhar possíveis movimentações financeiras suspeitas.O Mercado Livre informou que acionou suas equipes para analisar o conteúdo e solicitar a derrubada da URL maliciosa. A empresa reforçou que não possui aplicativo ou site exclusivo para o Mercado Livre Coleta e que não envia links para downloads de aplicativos fora das lojas oficiais, como Google Play e App Store.
Valdir Antonelli
Valdir Antonelli é jornalista com especialização em marketing digital e consumo.
Ver todos os artigos →









