As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de cibersegurança têm mostrado uma campanha massiva de aplicativos fraudulentos no Google Play que prometiam, sem qualquer fundamento técnico, mostrar histórias de chamadas, SMS e registros do WhatsApp para qualquer número em troca de uma assinatura. O engano não utilizava permissões invasivos ou malware complexo: bastava uma interface simples e a promessa de dados “mágicos” para convencer milhões de usuários, em particular na Índia e na região Ásia-Pacífico.
De acordo com as análises públicas da pesquisa, essas aplicações entregavam informações inventadas incorporadas em seu próprio código e empurrando o usuário a pagar por três vias: a facturação oficial do Google Play, passarelas de pagamento UPI integradas em apps de terceiros, ou formulários de cartão dentro da app. A combinação de uma falsa aparência oficial — inclusive publicando desenvolvedores com nomes que imitavam instituições públicas — e métodos de cobrança difíceis de reembolsar amplificou a fraude.

Para além do impacto económico direto nos que pagaram assinaturas que não entregaram nada real, há uma lição de segurança importante: a ausência de permissões sensíveis não garante que uma aplicação seja segura ou legítima. Muitas vítimas confiaram na loja oficial e em relatos inflados; outras foram atraídas por mensagens em redes e WhatsApp que simulavam autoridade. O fato de algumas cobranças serem feitas por aplicativos de pagamento populares aplicou o acesso a reembolsos quando as transações não passaram pelo Google Play.
Este caso conecta com outras campanhas que usam engenharia social e suplantação de marcas para roubar dados e dinheiro. Assinaturas de segurança documentaram operações mais agressivas que combinam phishing, APKs fora da loja e malware capaz de exfiltrar informações e autorizar transferências. O risco real não é apenas a fraude pontual, mas a porta que se abre a fraudes mais sofisticados e ao roubo de contas financeiras.
Se você acredita que você pode ter sido afetado, toma medidas imediatas: remove as apps suspeitas, verifique e cancela qualquer assinatura da sua conta do Google Play, verifique os extratos bancários e solicita reversão de acusações quando for caso disso; para pagamentos fora do Google Play contacta o fornecedor do pagamento (UPI, app financeira, banco) e denuncia a operação. Muda senhas e ativa a verificação em dois passos nas suas contas mais sensíveis, e monitoriza comunicações incomuns que peçam dados ou códigos.

Para reduzir a exposição a este tipo de fraude, verifica sempre o desenvolvedor e as avaliações com critério, desconfia de promessas que soam impossíveis (como “história de chamadas de qualquer número”), evita instalar apps que não sejam populares ou verificadas e limita a instalação de apps fora do Google Play. Em ambientes corporativos, controles como a gestão de dispositivos móveis (MDM), políticas que desfazem o sideloading e formação contínua para funcionários são medidas eficazes para mitigar risco.
O problema também tem um componente regulatório e de plataforma: lojas e processadores de pagamento devem reforçar a detecção de fraudes, a validação de desenvolvedores e os mecanismos de reembolso para proteger usuários vulneráveis. Enquanto essas melhorias são implementadas, os usuários precisam de mais ceticismo e ferramentas de proteção ativas, como o Google Play Protect e a supervisão de movimentos financeiros.
Se você quer aprofundar a natureza dessas campanhas e recomendações técnicas, consulte as análises de empresas de segurança e as políticas da loja: WeLiveSecurity (ESET) oferece relatórios sobre fraude móvel e tendências, e Group‐IB documenta campanhas que combinam phishing e malware para roubo financeiro. Para dúvidas sobre reembolsos e compras no Google Play, a própria documentação do Google explica procedimentos e direitos dos usuários em seu centro de ajuda: Política e pedidos de reembolso do Google Play.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...