A ESET identificou um site e um aplicativo falsos que usam o nome do Mercado Livre Coleta para tentar obter dados pessoais e controlar celulares. O serviço é voltado a vendedores da plataforma, mas não possui aplicativo exclusivo — o programa oferecido pelos criminosos não é oficial.
O endereço que divulga o arquivo termina em pages.dev, enquanto sites oficiais de grandes empresas costumam usar domínios como .com.br ou .com. O Mercado Livre informou que tomou conhecimento do caso, acionou equipes para analisar o conteúdo e solicitou a derrubada da URL maliciosa.
Permissões solicitadas pelo aplicativo
A página falsa oferece vantagens como pontos, descontos, cashback e Pix. Em seguida, apresenta o botão “Baixar APK”, que leva ao arquivo malicioso disfarçado de aplicativo. APK é um formato usado pelo Android para distribuir e instalar programas no celular. Embora normalmente os aplicativos sejam obtidos pela Google Play Store, também é possível instalar arquivos desse tipo por fora da loja oficial.
A ESET afirma que o Android alerta sobre os riscos do download. Após a instalação, o programa solicita acesso a uma VPN externa. Com isso, o aparelho pode se conectar à mesma rede do criminoso, permitindo o acesso remoto ao dispositivo.
O aplicativo também pede autorização para gravar a tela, capturar o que é digitado no teclado e usar a câmera. Esses acessos podem permitir o controle do celular sem que a vítima perceba. Os criminosos podem tentar obter senhas, números de cartões de crédito e códigos de autenticação recebidos por SMS. Também podem ativar recursos de acessibilidade para acompanhar senhas, mensagens e outras ações realizadas no aparelho.
“As permissões solicitadas são justamente o que pode transformar um simples download em uma porta de entrada para o criminoso acessar recursos críticos”, afirmou Jonathan Ramos, pesquisador de segurança da ESET Brasil.
Medidas para quem instalou o arquivo
A orientação para quem baixou o aplicativo é ativar o modo avião e desligar as conexões Wi-Fi e de rede móvel. A medida pode interromper a comunicação do programa com os criminosos. Depois, a vítima deve tentar desinstalar o aplicativo.
Se a remoção não for possível, a recomendação é restaurar o celular para as configurações de fábrica. O procedimento apaga os dados armazenados no aparelho, por isso a ESET orienta manter um backup atualizado.
Também é aconselhável trocar as senhas de contas importantes, incluindo bancos, e-mail e redes sociais. A empresa recomenda procurar as instituições financeiras para acompanhar movimentações suspeitas e ativar a autenticação em duas etapas.
Como evitar o golpe
Aplicativos devem ser baixados apenas de fontes confiáveis, como a App Store e a Google Play Store. Arquivos APK recebidos por links, mensagens ou sites desconhecidos devem ser evitados.
A URL precisa ser conferida antes do fornecimento de dados. Alterações no endereço, caracteres estranhos, erros de português, imagens de baixa qualidade e informações inconsistentes podem indicar uma página fraudulenta. Ofertas que prometem vantagens fáceis, urgência, dinheiro, pontos ou preços muito abaixo do mercado também exigem cautela.
Anúncios patrocinados em redes sociais e mecanismos de busca não garantem que a página seja legítima. Mesmo quando o site aparece como anúncio, o endereço deve ser verificado.
Em caso de golpe, a recomendação é procurar o banco o quanto antes e solicitar o Mecanismo Especial de Devolução para tentar reverter o Pix.
O Mercado Livre declarou que a fraude é externa ao seu ecossistema e reiterou que não possui site ou aplicativo exclusivo para o Mercado Livre Coleta. A empresa informou ainda que não envia links para download de aplicativos fora da Google Play e da App Store e que as operações devem ser feitas pelo site ou aplicativo oficial.


