Golpistas criaram um esquema de fraude que usa um site e um aplicativo falsos em nome do serviço “Mercado Livre Coleta”. O objetivo é obter acesso remoto aos celulares das vítimas para roubar dados pessoais e financeiros. A fraude foi identificada e reportada pela empresa de segurança digital ESET.
O golpe atrai usuários por meio de um site com domínio não oficial, hospedado em “pages.dev”. A página promete benefícios, como cashback, pontos que poderiam ser trocados por viagens e transferências via Pix para a conta. Para acessar essas supostas vantagens, a vítima é induzida a baixar um arquivo APK (Android Package Kit).
O Mercado Livre Coleta, porém, é um serviço logístico legítimo destinado exclusivamente a lojistas. A empresa realiza a retirada de produtos nos endereços dos vendedores, mas não oferece um aplicativo próprio ou exclusivo para essa função.
Depois da instalação, o aplicativo malicioso solicita permissões críticas, como acesso a uma VPN externa, gravação de tela, captura de tudo o que é digitado, por meio de um keylogger, e uso da câmera. Segundo Jonathan Ramos, pesquisador da ESET Brasil, essas permissões abrem caminho para que os criminosos monitorem senhas, interceptem códigos de autenticação recebidos por SMS e controlem o dispositivo remotamente, muitas vezes sem que a vítima perceba.
O que diz o Mercado Livre?
