Criminosos estão usando um site e um aplicativo falsos com a identidade do Mercado Livre Coleta para tentar invadir celulares e roubar dados pessoais das vítimas. A fraude foi identificada pela empresa de segurança digital ESET e utiliza um arquivo malicioso que pode permitir o controle remoto do aparelho.
O golpe mira principalmente usuários que acreditam estar baixando um aplicativo relacionado ao serviço de logística do Mercado Livre. O problema é que a empresa não possui um aplicativo exclusivo para o Mercado Livre Coleta.
VEJA TAMBÉM
Banco Master usou Word, PDFs e códigos para fabricar documentos falsos, diz PF
Entenda o que aconteceu
A fraude começa em um site criado pelos criminosos para imitar uma página legítima relacionada ao Mercado Livre. A página apresenta supostos benefícios ao usuário, como acúmulo de pontos, cashback, descontos e até Pix.
Em seguida, aparece um botão para “Baixar APK”. Ao clicar, a vítima é direcionada para o download de um arquivo que se apresenta como aplicativo, mas que contém recursos capazes de comprometer a segurança do celular.
O endereço utilizado pelos golpistas também apresenta sinais de alerta. A página termina em “pages.dev”, em vez de utilizar um domínio oficial associado ao Mercado Livre.
Aplicativo pede permissões perigosas
O arquivo é um APK, formato utilizado pelo Android para instalação de aplicativos. Embora seja possível utilizar APKs legítimos, baixar esse tipo de arquivo de uma fonte desconhecida aumenta o risco de instalar programas maliciosos.
Durante testes, o próprio sistema Android apresentou um aviso informando que o arquivo poderia ser nocivo. Ainda assim, a instalação pôde ser realizada.
Depois de instalado, o aplicativo falso solicita uma série de permissões que podem comprometer o aparelho.
Entre elas estão:
acesso a uma VPN externa;
possibilidade de gravar a tela;
captura do que é digitado no teclado;
acesso à câmera;
utilização de recursos de acessibilidade.
Segundo a ESET, a autorização para uma VPN externa pode permitir que o aparelho seja conectado à mesma rede utilizada pelo criminoso, facilitando o acesso remoto ao dispositivo.
O que os criminosos podem roubar
Com as permissões concedidas, o aplicativo malicioso pode permitir que criminosos monitorem diferentes atividades realizadas no celular.
Entre os dados que podem ficar expostos estão senhas, informações de cartões de crédito e códigos de autenticação recebidos por SMS.
Os recursos de acessibilidade também podem ser utilizados para acompanhar ações realizadas no aparelho, incluindo mensagens e informações digitadas pela vítima.
Para Jonathan Ramos, pesquisador de segurança da ESET Brasil, pedidos de acesso a VPN, acessibilidade ou controle remoto feitos por aplicativos desconhecidos devem ser tratados como sinais importantes de alerta.
LEIA TAMBÉM
Greve da Caixa continua após rejeição de acordo e bancários definem novos atos nesta segunda
Como identificar que o aplicativo é falso
Um dos principais sinais está justamente na existência do suposto aplicativo.
O Mercado Livre informou que não possui um aplicativo ou site exclusivo para o serviço Mercado Livre Coleta. Por isso, qualquer página que ofereça um programa específico para essa finalidade deve ser tratada com desconfiança.
Outro cuidado importante é observar de onde o aplicativo está sendo baixado.
O Mercado Livre afirma que não envia links para download de aplicativos fora das lojas oficiais, como Google Play e App Store. A orientação é realizar operações e interações somente pelos canais oficiais da empresa.
Além disso, o usuário deve desconfiar de páginas que prometem vantagens exageradas, cashback, Pix ou outros benefícios em troca da instalação de um aplicativo.
O que fazer se o aplicativo já foi instalado
Quem instalou o aplicativo suspeito deve agir rapidamente para reduzir os riscos.
Uma das orientações é desconectar o aparelho da internet, ativando o modo avião e desligando Wi-Fi e dados móveis. Depois, o usuário deve tentar remover o aplicativo.
Também é recomendado trocar as senhas de contas importantes, especialmente bancos, e-mail e redes sociais, preferencialmente usando outro dispositivo confiável.
Caso não seja possível desinstalar o programa, pode ser necessário restaurar o celular para as configurações de fábrica. Esse procedimento apaga os dados do aparelho, por isso é importante ter um backup seguro antes de realizá-lo.
Se houver movimentação financeira ou prejuízo causado pelo golpe, a vítima deve entrar em contato com o banco imediatamente. Em casos envolvendo Pix, também é possível solicitar o Mecanismo Especial de Devolução (MED) para tentar recuperar o dinheiro.
Entenda o contexto
O golpe explora a confiança dos consumidores em uma das maiores plataformas de comércio eletrônico do país. Ao utilizar a identidade visual e o nome do Mercado Livre, os criminosos tentam fazer com que a vítima ignore sinais de risco e instale um programa fora das lojas oficiais.
O Mercado Livre informou que tomou conhecimento da fraude, acionou suas equipes para analisar o conteúdo e solicitou a derrubada da URL maliciosa. A empresa classificou o caso como uma tentativa de fraude externa ao seu ecossistema e reforçou a recomendação de utilizar exclusivamente os canais oficiais.
AS MAIS LIDAS DO NC NEWS
El Niño forte acende alerta para dengue no Brasil; sudeste pode ter o dobro dos casos