Fraude imita app do Mercado Livre Coleta e rouba dados pessoais e financeiros
Golpistas montaram um esquema de fraude que utiliza um site e um aplicativo falsos, simulando o serviço “Mercado Livre Coleta”, com o objetivo de obter acesso remoto aos dispositivos das vítimas e roubar dados pessoais e financeiros. A fraude foi identificada e reportada pela empresa de segurança digital ESET.
O site enganoso, hospedado em um domínio não oficial sob o endereço pages.dev, atrai usuários ao prometer benefícios como cashback, pontos que poderiam ser trocados por viagens e transferências via Pix para a conta do usuário. Para usufruir dessas supostas vantagens, a vítima é induzida a baixar um arquivo APK (Android Package Kit) que contém o aplicativo fraudulento.
É importante esclarecer que o “Mercado Livre Coleta” é um serviço logístico legítimo destinado exclusivamente a lojistas, responsável pela retirada de produtos nos endereços dos vendedores. A empresa não oferece nenhum aplicativo próprio ou exclusivo para essa função.
Após a instalação, o aplicativo malicioso solicita permissões críticas, como acesso a uma VPN externa, gravação de tela, captura de tudo o que é digitado por meio de um keylogger e uso da câmera. Segundo Jonathan Ramos, pesquisador da ESET Brasil, essas permissões permitem que os criminosos monitorem senhas, interceptem códigos de autenticação recebidos por SMS e controlem o dispositivo remotamente, muitas vezes sem que a vítima perceba.
Em resposta ao G1, o Mercado Livre informou que tomou conhecimento do golpe, acionou suas equipes para analisar o conteúdo e solicitou a derrubada da URL maliciosa. A empresa reforçou que não envia links para downloads de aplicativos fora das lojas oficiais (Google Play e App Store) e que todas as operações e interações devem ser realizadas exclusivamente por meio do site ou aplicativo oficial do Mercado Livre. Não é a primeira vez que o Mercado Livre aparece em destaque na cobertura do portal, como na parceria anunciada pela Magazine Luiza para listar 27 mil SKUs no marketplace da empresa.
Se você baixou o app falso, a primeira medida é interromper a conexão do aparelho com a internet: ative o modo avião e desative Wi‑Fi e rede móvel. Em seguida, desinstale o aplicativo manualmente; se não for possível, restaure o celular para as configurações de fábrica, lembrando de fazer backup dos dados antes. Troque as senhas de contas bancárias, e‑mails e redes sociais a partir de um dispositivo seguro. Entre em contato com o banco para monitorar movimentações suspeitas e, em caso de transferências via Pix realizadas como parte do golpe, solicite o Mecanismo Especial de Devolução (MED).
Com informacoes de Canaltech.

