Tecnologia

Golpe usa falso Mercado Livre Coleta para invadir Android

SMS fraudulento simula aviso de retirada e instala malware que captura senhas e dados financeiros em segundos.

Golpe usa falso Mercado Livre Coleta para invadir Android

Criminosos criam página e APK falsos do "Mercado Livre Coleta" para invadir celulares Android

Um novo golpe identificado por pesquisadores de cibersegurança está usando o nome do Mercado Livre para distribuir um aplicativo malicioso voltado a celulares Android. A estratégia envolve uma página fraudulenta que imita um serviço chamado "Mercado Livre Coleta" e oferece supostos benefícios — como pontos, descontos, cashback e até Pix — para convencer a vítima a baixar e instalar um arquivo APK fora das lojas oficiais. Segundo o portal Olhardigital.com.br, a fraude foi detectada pela empresa de segurança ESET e pode dar aos criminosos acesso remoto ao aparelho, expondo dados pessoais e financeiros.

Como o golpe funciona na prática?

A armadilha começa fora do ambiente controlado da Google Play Store. Os criminosos criam um site que reproduz a identidade visual do Mercado Livre e divulgam o link por mensagens de WhatsApp, SMS, e-mail ou redes sociais. Dentro da página, há promessas tentadoras — pontos acumuláveis, descontos exclusivos, cashback e até retorno via Pix — que funcionam como isca para induzir o clique.

Ao tentar "resgatar" qualquer uma dessas supostas vantagens, o usuário é direcionado a um botão escrito "Baixar APK". O clique faz o download de um arquivo que, segundo a análise da ESET, contém códigos maliciosos capazes de comprometer o dispositivo.

O que é o "Mercado Livre Coleta" e por que ele aparece no golpe?

O Mercado Livre oferece, de fato, um serviço logístico voltado a vendedores que precisam enviar produtos aos Centros de Distribuição da empresa — é o que o mercado chama informalmente de "Coleta" ou "Mercado Envios Coletas". Trata-se de uma operação interna da plataforma, sem um aplicativo dedicado ao consumidor final.

Os golpistas exploram justamente essa lacuna: como muitos usuários já ouviram falar do serviço, mas não encontram um app oficial específico para ele, a oferta de um "aplicativo exclusivo" parece plausível. É um caso clássico de engenharia social, em que o golpe se apoia na familiaridade do nome para ganhar credibilidade.

Quais são os sinais de alerta na página falsa?

Antes de clicar em qualquer link, vale checar alguns indícios que costumam denunciar páginas fraudulentas:

  • Domínio estranho: o endereço do site termina em "pages.dev" — sufixo associado a um serviço gratuito de criação de páginas estáticas, incompatível com a presença oficial de uma grande varejista. O Mercado Livre utiliza domínios próprios (como mercadolivre.com.br) em todas as suas comunicações.
  • Pedido de download de APK: nenhuma empresa legítima distribui seu app principal por meio de um arquivo solto baixado em uma landing page. Aplicativos oficiais são publicados na Google Play Store (ou na App Store, no caso do iPhone).
  • Promessas exageradas: cashback, Pix ou descontos fora de campanhas reais são iscas frequentes em golpes de phishing.
  • Erros de português ou de formatação: textos mal traduzidos, logos pixelados e botões desalinhados podem denunciar a procedência criminosa.

Durante o teste realizado pelo portal g1, o próprio sistema Android exibiu um aviso informando que o arquivo poderia ser nocivo, mas ainda assim permitiu a instalação. Esse comportamento do sistema operacional é uma barreira de segurança, e não uma garantia: o alerta existe justamente porque arquivos instalados fora da Play Store não passam pela curadoria do Google.

O que é um APK e por que ele representa risco?

APK é a sigla de Android Package Kit, o formato de arquivo usado pelo sistema do Google para distribuir e instalar aplicativos. Embora seja tecnicamente possível baixar APKs fora da Play Store — e desenvolvedores independentes usem esse caminho —, o procedimento abre uma porta de entrada para softwares não auditados.

A Google Play Store analisa os aplicativos publicados em busca de malware, comportamento abusivo e violações de política. Aplicativos distribuídos por sites externos não passam por esse filtro, o que transfere ao usuário a responsabilidade de confiar (ou não) na origem do arquivo.

O que pode acontecer se o APK malicioso for instalado?

Os riscos variam de acordo com o tipo de malware embutido no arquivo, mas alguns dos impactos mais comuns em golpes desse tipo incluem:

  • Acesso remoto ao dispositivo: aplicativos fraudulentos podem solicitar permissões que permitem visualizar a tela, controlar funções ou capturar o que é digitado.
  • Roubo de credenciais: dados de login de bancos, e-mails e redes sociais podem ser capturados e enviados aos criminosos.
  • Coleta de dados pessoais: contatos, fotos, localização e histórico de navegação podem ser extraídos silenciosamente.
  • Instalação de mais malware: um primeiro app malicioso pode servir como porta de entrada para outros softwares espiões ou ransomwares.
  • Invasão de contas: com acesso ao celular, golpistas podem tentar redefinir senhas de serviços bancários e de compras usando o SMS de verificação.

Como se proteger de golpes com falsos aplicativos?

Algumas medidas simples reduzem drasticamente a chance de cair nesse tipo de armadilha:

  1. Baixe apps apenas da Google Play Store ou da App Store. Evite instalar arquivos APK vindos de links recebidos por mensagem, mesmo que pareçam vir de uma empresa conhecida.
  2. Desconfie de "apps exclusivos" que não estão nas lojas oficiais. Se um serviço realmente existe, há grandes chances de ter um aplicativo oficial publicado nas lojas — ou de ser acessado diretamente pelo site da empresa.
  3. Confira o endereço do site. Antes de clicar, observe o domínio. Terminações estranhas (.pages.dev, .blogspot, combinações aleatórias de letras) são sinais de alerta.
  4. Leia as permissões solicitadas na instalação. Um app de cashback legítimo, por exemplo, não precisa de acesso a mensagens, câmera ou lista de contatos.
  5. Mantenha o sistema operacional e o antivírus atualizados. Atualizações corrigem falhas exploradas por malware, e soluções de segurança ajudam a identificar arquivos suspeitos.
  6. Ative a verificação do Google Play Protect. A ferramenta analisa aplicativos instalados e pode alertar sobre comportamentos de risco.
  7. Não clique em links de promoções recebidos por SMS, WhatsApp ou e-mail. Em vez disso, abra o aplicativo oficial ou digite manualmente o endereço do site no navegador.

O que fazer se você já instalou o app falso?

Se há suspeita de que um aplicativo malicioso foi instalado no celular, a orientação geral é agir com rapidez:

  • Desinstalar o app imediatamente, caso ainda esteja no aparelho.
  • Verificar os apps instalados recentemente e remover o que não for reconhecido.
  • Alterar senhas de serviços importantes (e-mail, banco, Mercado Livre, redes sociais), preferencialmente de outro dispositivo considerado seguro.
  • Ativar a autenticação em duas etapas em todas as contas que oferecerem essa opção.
  • Monitorar extratos bancários e movimentações em busca de transações não autorizadas.
  • Comunicar o caso ao banco, caso tenha inserido dados financeiros no celular após a instalação.
  • Registrar um boletim de ocorrência, que pode ser feito online em muitos estados brasileiros.

Por que golpes com nomes de marcas conhecidas são tão comuns?

O uso de marcas conhecidas — como Mercado Livre, bancos, Correios ou programas do governo — é uma estratégia recorrente porque explora a confiança já construída entre o consumidor e a empresa. Quanto maior a familiaridade, menor a hesitação em clicar.

Esse tipo de fraude se insere no universo do phishing, termo usado para descrever tentativas de obter dados sensíveis se passando por entidades legítimas. No Brasil, o volume de ataques de phishing cresceu de forma consistente nos últimos anos, impulsionado pelo aumento das transações digitais e pelo uso massivo do celular para acessar contas bancárias e serviços de compra.

Especialistas em segurança digital costumam reforçar que, em caso de dúvida, a regra mais segura é não clicar e buscar a informação diretamente no aplicativo oficial ou no site da empresa — digitando o endereço no navegador, sem seguir o link recebido.

Perguntas frequentes

O Mercado Livre tem um aplicativo chamado "Mercado Livre Coleta"?

Não existe um aplicativo oficial com esse nome voltado ao consumidor final. O serviço de coleta logística do Mercado Livre é uma operação interna da plataforma, acessada principalmente por vendedores por meio de ferramentas já integradas ao sistema da empresa.

É seguro instalar um APK fora da Google Play Store?

Em geral, não. Arquivos APK baixados de sites externos não passam pela análise de segurança da Google Play Store e podem conter malware. A recomendação é instalar aplicativos apenas pelas lojas oficiais ou por canais diretamente indicados pela empresa desenvolvedora.

O aviso do Android de que o arquivo "pode ser nocivo" é suficiente para se proteger?

Não. O alerta do sistema é uma camada adicional de proteção, mas não substitui a avaliação do usuário sobre a origem do arquivo. Muitos golpes seguem sendo instalados mesmo após o aviso, justamente porque a pessoa ignora o alerta.

Como denunciar um golpe usando o nome do Mercado Livre?

Além de registrar um boletim de ocorrência, é possível denunciar páginas suspeitas diretamente à empresa por meio dos canais oficiais de atendimento do Mercado Livre e também ao Google Safe Browsing, que ajuda a bloquear sites de phishing.

Celulares iPhone também correm esse tipo de risco?

O golpe descrito na reportagem tem como alvo o ecossistema Android, por meio de arquivos APK. No iPhone, a instalação de aplicativos é restrita à App Store, o que dificulta — mas não elimina — golpes semelhantes, que podem ocorrer por meio de páginas de phishing que pedem dados da Apple ID.

Gostou desta matéria? Compartilhe com quem precisa ficar bem informado e assine a newsletter do GCBS NEWS para receber as principais notícias direto no seu e-mail.

Yuri Augusto
Escrito por
Yuri Augusto

Yuri Augusto Jornalista e entusiasta de inovação digital, Yuri acompanha de perto as principais movimentações do mercado, economia e tecnologia. Com foco em traduzir informações complexas em análises acessíveis, é o responsável por trazer os conteúdos mais relevantes e em primeira mão para os leitores do GCBS News.

Leia também