Golpe disfarçado de ‘Mercado Livre Coleta’ oferece APK malicioso que pode permitir invasão de celulares
Economia

Golpe disfarçado de ‘Mercado Livre Coleta’ oferece APK malicioso que pode permitir invasão de celulares

Criminosos montaram site e app falsos para induzir usuários a instalar um arquivo que pede permissões de acesso à tela, teclado e câmera; ESET identificou a fraude e Mercado Livre informou que age para derrubar a URL

Redação Portal Web Dicas 4 min de leitura Economia

Por Darlan Helder — São Paulo | 14/09/2026

Pesquisadores de segurança identificaram um esquema em que criminosos criaram um site e um aplicativo falsos usando a marca Mercado Livre Coleta para enganar usuários e infectar seus celulares. A operação foi detectada pela empresa de segurança digital ESET, que analisou os links e o arquivo distribuído no golpe.

Como funciona o golpe

Os atacantes divulgam uma página — cujo endereço termina em “pages.dev”, um indício de que não se trata de site corporativo oficial — com mensagens atraentes, como ofertas de pontos, cashback e prêmios para usuários que baixarem o aplicativo. Na página há um botão identificado como “Baixar APK”, que entrega um arquivo instalador para Android disfarçado de app legítimo.

APK (Android Package Kit) é o formato usado para instalar aplicativos no sistema Android. Embora o sistema operacional mostre avisos de risco quando o arquivo é baixado de fora da Google Play Store, ele ainda pode permitir a instalação — situação explorada pelos criminosos.

Permissões que abrem caminho para invasão

Após a instalação, o app falso solicita autorizações sensíveis: acesso a uma VPN externa, gravação da tela, captura do que é digitado no teclado, controle de recursos de acessibilidade e uso da câmera. Segundo a ESET, a liberação de uma VPN externa pode conectar o aparelho à mesma rede do invasor, criando um canal para controle remoto.

Com essas permissões, os criminosos podem tentar roubar senhas, dados de cartão de crédito, interceptar códigos SMS de autenticação e monitorar atividades do usuário sem que ele perceba.

Jonathan Ramos, pesquisador de segurança da ESET Brasil, alerta que pedidos de acesso a VPN, recursos de acessibilidade ou controle remoto por apps desconhecidos são sinais de alerta graves, porque transformam um simples download em uma porta de entrada para invasores.

O que o Mercado Livre informou

A empresa responsável pela plataforma disse que já tomou conhecimento da tentativa de fraude e que suas equipes estão atuando para derrubar a URL maliciosa. A companhia reafirmou que não possui aplicativo exclusivo para o serviço Mercado Livre Coleta e que não envia links para download de apps fora das lojas oficiais, como Google Play e App Store. Também declarou que monitora o uso indevido da marca e mantém investimentos em segurança para proteger usuários e vendedores.

Se você baixou o app falso: primeiros passos

  • Ative o modo avião e desligue Wi‑Fi e dados móveis para interromper a comunicação do app com os criminosos.
  • Tente desinstalar o aplicativo. Se a remoção não for possível, restaure o aparelho às configurações de fábrica — lembrando que esse procedimento apaga dados, por isso é importante ter backup atualizado.
  • Altere as senhas de contas críticas (bancos, e‑mail, redes sociais) e ative autenticação em duas etapas sempre que disponível.
  • Em caso de movimentações suspeitas em contas bancárias ou PIX, contate imediatamente a instituição financeira; peça o suporte necessário para contestação e, quando aplicável, solicite o recurso de devolução disponibilizado pelo banco.

Como evitar esse tipo de golpe

  • Verifique o endereço (URL) de sites antes de clicar: domínios oficiais de grandes empresas costumam usar o próprio nome da companhia e terminações como “.com.br” ou “.com”.
  • Avalie a qualidade e a consistência do site: erros de português, imagens de baixa resolução ou elementos que não funcionam podem indicar fraude.
  • Não instale APKs recebidos por links, mensagens ou páginas desconhecidas; prefira sempre as lojas oficiais (Google Play e App Store).
  • Desconfie de ofertas que criam falso senso de urgência, promoções exageradas ou prêmios fáceis para pressionar cliques e downloads.
  • Tenha atenção com anúncios patrocinados: criminosos podem usar anúncios em redes sociais e buscadores para dar aparência de legitimidade ao golpe; confirme sempre o endereço antes de fornecer dados.

Especialistas recomendam manter o sistema operacional e apps atualizados, usar soluções de segurança em dispositivos móveis e revisar permissões solicitadas por aplicativos. Caso reste dúvida sobre alguma ação, procure suporte técnico confiável ou a equipe de segurança da plataforma envolvida no suposto serviço.

Leia também: Calor recorde dos oceanos ameaça oferta de peixes, pressiona preços e afeta turismo e energia

Leia também

1 Comentário

  1. Agentes de IA coordenaram ataques cibernéticos e reacenderam debate sobre quem controla as máquinas – Portal Web Dicas Responder

    […] Leia também: Golpe disfarçado de ‘Mercado Livre Coleta’ oferece APK malicioso que pode permitir inva… […]

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *