Criminosos estão usando um site e um aplicativo falsos do Mercado Livre para tentar invadir celulares e obter dados pessoais e financeiros das vítimas. A fraude, identificada pela empresa de segurança ESET, imita o Mercado Livre Coleta e oferece vantagens como cashback, pontos e Pix para convencer o usuário a instalar um arquivo APK. O app solicita permissões que podem abrir caminho para gravação da tela, captura do que é digitado e acesso remoto ao aparelho. Em nota, o Mercado Livre disse que tomou conhecimento da fraude e acionou suas equipes para solicitar a derrubada do endereço malicioso. Nas próximas linhas, veja como o golpe funciona e o que fazer para se proteger. 🔎 Cuidado com o golpe! Veja 10 formas de identificar um site de phishing 🔔Canal do TechTudo no WhatsApp: acompanhe as principais notícias, tutoriais e reviews 🔎 Outlier AI é confiável? Paga mesmo? Saiba como funciona e polêmicas Golpe do falso Mercado Livre: como site e app podem roubar seus dados Laura Storino/TechTudo 📝 Como saber se o site é confiável ou golpe? Veja no fórum do TechTudo 📲 Comparador de celulares do TechTudo: como usar a ferramenta e economizar Índice Como funciona o golpe do falso Mercado Livre Coleta Site falso: como criminosos imitam páginas de empresas App falso: quais permissões podem colocar o celular em risco O que criminosos podem fazer com acesso ao aparelho Como identificar sites e aplicativos falsos Baixou o app? Veja o que fazer O que diz o Mercado Livre? 1. Como funciona o golpe do falso Mercado Livre Coleta O golpe utiliza o nome do Mercado Livre Coleta, serviço legítimo de logística destinado a vendedores da plataforma. Nessa modalidade, os pacotes são retirados no endereço cadastrado pelo lojista para seguir o processo de entrega. A fraude se aproveita do nome e da identidade visual da empresa para apresentar uma oferta que parece verdadeira. Ao entrar na página falsa, a vítima encontra uma promessa de pontos que poderiam ser trocados por viagens, descontos na fatura, cashback ou até transferências via Pix. Logo abaixo, um botão oferece o download de um arquivo APK. O arquivo, porém, não pertence ao Mercado Livre. A empresa informou que não existe um aplicativo exclusivo do Mercado Livre Coleta e afirmou que não envia links para download de programas fora de lojas oficiais, como Google Play Store e App Store.
A fraude se aproveita do nome e da identidade visual da empresa para apresentar uma oferta que parece verdadeira Reprodução/Getty Images Qual site é mais confiável para previsão do tempo? Veja as melhores opções 2. Site falso: como criminosos imitam páginas de empresas O site identificado pela ESET reproduz elementos da identidade do Mercado Livre e apresenta uma suposta oferta ligada ao Mercado Livre Coleta, com pontos que poderiam ser convertidos em benefícios. Apesar da aparência, a página termina em “pages.dev”, endereço que não pertence ao Mercado Livre, e direciona o visitante para o download do falso aplicativo. A URL é um dos sinais que podem ajudar a reconhecer uma fraude. Endereços diferentes dos canais oficiais, ofertas muito vantajosas, erros ou inconsistências na página e pedidos para instalar aplicativos por links externos merecem atenção. A aparência também não comprova que um site seja legítimo, já que logotipos, cores e imagens de empresas conhecidas podem ser reproduzidos. O domínio, porém, não deve ser analisado isoladamente. Empresas podem utilizar diferentes endereços e serviços de terceiros, e um domínio desconhecido não significa automaticamente que uma página seja maliciosa.
Site falso orienta a instalação de um APK no celular Reprodução Subway Surfers que ganha dinheiro: testamos e mostramos os riscos 3. App falso: quais permissões podem colocar o celular em risco Depois que a vítima toca no botão de download, o site oferece um arquivo que se apresenta como aplicativo do Mercado Livre Coleta. O Android chega a alertar que o arquivo pode ser nocivo, mas a instalação pode continuar caso o usuário autorize o procedimento.
O arquivo é um APK, formato usado pelo Android para distribuir e instalar aplicativos. APKs não são maliciosos por definição, mas arquivos recebidos por links ou baixados de páginas desconhecidas pedem atenção, já que não há garantia de que o programa realmente pertença à empresa apresentada. Depois da instalação, o falso app solicita acesso a VPN, acessibilidade, gravação da tela, teclado e câmera. A gravação permite registrar o conteúdo exibido no celular, enquanto o teclado está relacionado às informações digitadas.
A acessibilidade pode permitir que um aplicativo visualize elementos da tela e interaja com a interface, e a câmera dá acesso à captura de imagens. Já uma VPN cria uma conexão pela qual o tráfego de rede do aparelho pode ser encaminhado. Essas permissões, isoladamente, não significam que um aplicativo seja malicioso e podem ser necessárias em programas legítimos. Neste caso, o alerta está na combinação entre permissões sensíveis, origem desconhecida e um aplicativo que se passa por uma versão oficial inexistente do Mercado Livre Coleta. App falso solicita permissões de acesso no celular Reprodução Pix do Milhão é confiável? Saiba como funciona site que realiza sorteios online 4. O que criminosos podem fazer com acesso ao aparelho As permissões solicitadas pelo falso aplicativo podem ser utilizadas para monitorar atividades realizadas no celular. A análise da ESET identificou recursos relacionados à gravação da tela, ao acompanhamento do que é digitado e ao acesso remoto ao dispositivo. Com esses acessos, informações exibidas ou inseridas no aparelho podem ficar expostas, como senhas, dados de login e informações financeiras. Mensagens e códigos de autenticação mostrados na tela também podem ficar vulneráveis, aumentando o risco de acesso indevido a contas bancárias, e-mails, redes sociais e outros serviços. Isso não significa que todos esses dados sejam necessariamente roubados após a instalação. O impacto depende das permissões concedidas, das ações realizadas pelos responsáveis pela fraude e das informações às quais o aplicativo consegue ter acesso no aparelho. Permissões solicitadas pelo falso aplicativo podem ser usadas para monitorar atividades realizadas no celular Reprodução/Freepik Sites bloqueando sem motivo? 5 coisas que você precisa saber 5. Como identificar sites e aplicativos falsos Antes de fornecer dados ou instalar um aplicativo, confira a URL completa e, em caso de dúvida, acesse o serviço diretamente pelo site ou app oficial. Nas lojas oficiais, verifique também quem é o desenvolvedor responsável pela publicação, já que utilizar o nome e a identidade visual de uma empresa não comprova que um programa pertença a ela. Desconfie de APKs recebidos por links ou oferecidos em páginas desconhecidas e analise se as permissões solicitadas são compatíveis com a função do aplicativo. Pedidos de acesso a recursos sensíveis sem uma justificativa clara são motivo para interromper a instalação e verificar a procedência do programa. Ofertas de cashback, Pix, pontos, prêmios ou outras vantagens também devem ser conferidas nos canais oficiais da empresa. Não confie apenas na aparência da página, já que logotipos, cores, imagens e outros elementos visuais podem ser copiados. Free Music Archive: como usar o site com músicas grátis 6. Baixou o app? Veja o que fazer Quem instalou o aplicativo falso deve interromper as conexões do celular para reduzir a comunicação do programa com servidores externos. A orientação da ESET é ativar o modo avião e desligar Wi-Fi e dados móveis. Em seguida, a vítima deve tentar desinstalar o aplicativo. Caso não seja possível remover o programa ou existam sinais de que o aparelho continua comprometido, a restauração para as configurações de fábrica pode ser necessária. O procedimento apaga aplicativos, arquivos e configurações armazenados no dispositivo. Também é recomendado alterar as senhas de contas importantes, como e-mail, redes sociais e serviços financeiros. Se houver suspeita de comprometimento, a troca deve ser feita a partir de outro dispositivo considerado seguro. A autenticação em dois fatores também deve ser ativada nas contas que oferecem o recurso. Por fim, a vítima deve acompanhar as movimentações bancárias. Caso identifique uma transação suspeita, é importante entrar em contato imediatamente com a instituição financeira para comunicar a fraude e receber as orientações adequadas ao tipo de operação. Interrompa conexões do celular para reduzir a comunicação do programa com servidores externos Mariana Saguias/TechTudo Fique longe! Esses sites vão encher o seu computador de vírus 7. O que diz o Mercado Livre? Questionada sobre o caso, a plataforma de e-commerce se manifestou por meio de nota. Confira a íntegra: “O Mercado Livre informa que tomou conhecimento do caso e acionou suas equipes para a análise do conteúdo e solicitação de derrubada da URL maliciosa. A empresa esclarece que a ação se trata de uma tentativa de fraude externa ao seu ecossistema e que não possui um aplicativo ou site exclusivo para o serviço Mercado Livre Coleta. A companhia reforça que não envia links para downloads de aplicativos fora das lojas oficiais (como Google Play e App Store) e reitera que todas as operações e interações devem ser realizadas exclusivamente por meio do site ou aplicativo oficial do Mercado Livre. O Mercado Livre mantém monitoramento contínuo para atuar preventivamente na identificação de uso indevido de sua marca e reafirma seu compromisso com a segurança e a proteção do seu ecossistema e de seus usuários.” Mercado Livre disse que tomou conhecimento da fraude e acionou suas equipes para solicitar a derrubada do endereço malicioso Laura Storino/TechTudo Com informações de g1 Mais do TechTudo 🎥 Veja o vídeo e aprenda como usar o app Gov.br para bloquear CPF em bets e impedir novos cadastros Como usar o app Gov.br para bloquear CPF em bets e impedir novos cadastros
Techtudo