Golpistas criam site e aplicativo falsos do Mercado Livre para invadir celulares

Fraude usa o nome do Mercado Livre Coleta para convencer vítimas a instalar um aplicativo malicioso capaz de acessar tela, câmera, teclado e outros recursos do celular.
Redação NC News
ouça este conteúdo
00:00 / 00:00
1x

Criminosos estão usando um site e um aplicativo falsos com a identidade do Mercado Livre Coleta para tentar invadir celulares e roubar dados pessoais das vítimas. A fraude foi identificada pela empresa de segurança digital ESET e utiliza um arquivo malicioso que pode permitir o controle remoto do aparelho.

O golpe mira principalmente usuários que acreditam estar baixando um aplicativo relacionado ao serviço de logística do Mercado Livre. O problema é que a empresa não possui um aplicativo exclusivo para o Mercado Livre Coleta.

VEJA TAMBÉM

Banco Master usou Word, PDFs e códigos para fabricar documentos falsos, diz PF

Entenda o que aconteceu

A fraude começa em um site criado pelos criminosos para imitar uma página legítima relacionada ao Mercado Livre. A página apresenta supostos benefícios ao usuário, como acúmulo de pontos, cashback, descontos e até Pix.

Em seguida, aparece um botão para “Baixar APK”. Ao clicar, a vítima é direcionada para o download de um arquivo que se apresenta como aplicativo, mas que contém recursos capazes de comprometer a segurança do celular.

O endereço utilizado pelos golpistas também apresenta sinais de alerta. A página termina em “pages.dev”, em vez de utilizar um domínio oficial associado ao Mercado Livre.

Aplicativo pede permissões perigosas

O arquivo é um APK, formato utilizado pelo Android para instalação de aplicativos. Embora seja possível utilizar APKs legítimos, baixar esse tipo de arquivo de uma fonte desconhecida aumenta o risco de instalar programas maliciosos.

Durante testes, o próprio sistema Android apresentou um aviso informando que o arquivo poderia ser nocivo. Ainda assim, a instalação pôde ser realizada.

Depois de instalado, o aplicativo falso solicita uma série de permissões que podem comprometer o aparelho.

Entre elas estão:

acesso a uma VPN externa;
possibilidade de gravar a tela;
captura do que é digitado no teclado;
acesso à câmera;
utilização de recursos de acessibilidade.
Segundo a ESET, a autorização para uma VPN externa pode permitir que o aparelho seja conectado à mesma rede utilizada pelo criminoso, facilitando o acesso remoto ao dispositivo.

O que os criminosos podem roubar

Com as permissões concedidas, o aplicativo malicioso pode permitir que criminosos monitorem diferentes atividades realizadas no celular.

Entre os dados que podem ficar expostos estão senhas, informações de cartões de crédito e códigos de autenticação recebidos por SMS.

Os recursos de acessibilidade também podem ser utilizados para acompanhar ações realizadas no aparelho, incluindo mensagens e informações digitadas pela vítima.

Para Jonathan Ramos, pesquisador de segurança da ESET Brasil, pedidos de acesso a VPN, acessibilidade ou controle remoto feitos por aplicativos desconhecidos devem ser tratados como sinais importantes de alerta.

LEIA TAMBÉM

Greve da Caixa continua após rejeição de acordo e bancários definem novos atos nesta segunda

Como identificar que o aplicativo é falso

Um dos principais sinais está justamente na existência do suposto aplicativo.

O Mercado Livre informou que não possui um aplicativo ou site exclusivo para o serviço Mercado Livre Coleta. Por isso, qualquer página que ofereça um programa específico para essa finalidade deve ser tratada com desconfiança.

Outro cuidado importante é observar de onde o aplicativo está sendo baixado.

O Mercado Livre afirma que não envia links para download de aplicativos fora das lojas oficiais, como Google Play e App Store. A orientação é realizar operações e interações somente pelos canais oficiais da empresa.

Além disso, o usuário deve desconfiar de páginas que prometem vantagens exageradas, cashback, Pix ou outros benefícios em troca da instalação de um aplicativo.

O que fazer se o aplicativo já foi instalado

Quem instalou o aplicativo suspeito deve agir rapidamente para reduzir os riscos.

Uma das orientações é desconectar o aparelho da internet, ativando o modo avião e desligando Wi-Fi e dados móveis. Depois, o usuário deve tentar remover o aplicativo.

Também é recomendado trocar as senhas de contas importantes, especialmente bancos, e-mail e redes sociais, preferencialmente usando outro dispositivo confiável.

Caso não seja possível desinstalar o programa, pode ser necessário restaurar o celular para as configurações de fábrica. Esse procedimento apaga os dados do aparelho, por isso é importante ter um backup seguro antes de realizá-lo.

Se houver movimentação financeira ou prejuízo causado pelo golpe, a vítima deve entrar em contato com o banco imediatamente. Em casos envolvendo Pix, também é possível solicitar o Mecanismo Especial de Devolução (MED) para tentar recuperar o dinheiro.

Entenda o contexto

O golpe explora a confiança dos consumidores em uma das maiores plataformas de comércio eletrônico do país. Ao utilizar a identidade visual e o nome do Mercado Livre, os criminosos tentam fazer com que a vítima ignore sinais de risco e instale um programa fora das lojas oficiais.

O Mercado Livre informou que tomou conhecimento da fraude, acionou suas equipes para analisar o conteúdo e solicitou a derrubada da URL maliciosa. A empresa classificou o caso como uma tentativa de fraude externa ao seu ecossistema e reforçou a recomendação de utilizar exclusivamente os canais oficiais.

AS MAIS LIDAS DO NC NEWS

El Niño forte acende alerta para dengue no Brasil; sudeste pode ter o dobro dos casos

Moradores relatam presença de homens armados perto da fronteira com a Colômbia, mas Exército não confirma ligação com as FARC

Farc na fronteira? Comandante Militar da Amazônia, explica possível movimentação e fala sobre reação do Exército

Carregar Comentários