Instalei um app que mandaram no WhatsApp: o que fazer agora
Instalou app recebido por link ou arquivo no WhatsApp? Veja a ordem certa: tirar da internet, trocar senhas, contestar Pix e restaurar o celular.
Por Redação Celular de Perto · Edição: Bruno Teles

Se você instalou um app que chegou por link ou arquivo no WhatsApp, aja rápido e na ordem certa: corte o contato, proteja as senhas e o dinheiro e só depois limpe o celular.
O CERT.br, centro de resposta a incidentes de segurança mantido pelo NIC.br, resume o risco no fascículo "Golpes: Caiu? Veja o que Fazer". Um app indicado por alguém que se dizia do banco pode ser malware que captura dados, permite acesso remoto ao aparelho e interfere nos apps bancários, alterando valores e chaves Pix sem a vítima perceber. O roteiro abaixo segue as orientações do CERT.br e as ajudas oficiais do Android.
Primeiro: corte o contato
Se quem mandou o app ainda está na conversa ou no telefone, pare de responder. O CERT.br orienta não enviar mais dinheiro nem informações, não tentar negociar e bloquear o número. Manter a conversa abre espaço para novas tentativas.
Se a pessoa estava em ligação com você enquanto o app era instalado, desligue. Em seguida, tire o celular da internet (Wi-Fi e dados móveis) enquanto resolve os próximos passos. Assim o app perde a conexão com quem o controla.
Você chegou a dar permissões?
Esse é o ponto que separa um susto de um problema grave. A Ajuda do Android explica que, ao instalar um app de fora da loja, algumas configurações sensíveis ficam restritas e só podem ser liberadas se você permitir as configurações restritas. Apps nocivos costumam insistir para que você libere essas permissões sem explicar o motivo.
- Instalou, mas não abriu nem liberou nada: desinstale o app e rode uma verificação no Play Protect. O passo a passo está no guia de como achar e remover app malicioso no Android.
- Liberou acessibilidade, leitura de SMS, notificações ou acesso remoto: trate o celular como comprometido e siga todos os passos abaixo.
Troque as senhas por outro aparelho
O CERT.br manda trocar imediatamente a senha de todas as contas em que ela era usada, ativar a verificação em duas etapas e encerrar as sessões ativas em outros dispositivos. Se a verificação já estava ativa, recuse qualquer pedido de aprovação que você não iniciou.
Como o celular pode estar sendo observado, faça as trocas de outro aparelho de confiança, como o computador de casa ou o celular de um familiar. Comece pela Conta do Google, pelo e-mail e pelos bancos.
Avise o banco e conteste o que saiu
Ligue para o banco pelo número do cartão ou do site oficial e conte que instalou um app suspeito. Peça o bloqueio de cartões e do acesso pelo app enquanto o celular não estiver limpo.
Se saiu Pix, conteste pelo app ou pelos canais oficiais do banco para acionar o MED, o Mecanismo Especial de Devolução. O CERT.br lembra que quanto antes a contestação, maior a chance de reaver o dinheiro. Explicamos o processo em como pedir a devolução do Pix pelo MED. Compras no cartão que você não reconhece também devem ser contestadas, inclusive nas faturas anteriores.
Restaure o celular para a configuração de fábrica
Para o caso de app indicado por golpista, a orientação do CERT.br é restaurar o celular para as configurações originais e recuperar os dados de um backup confiável. Antes de começar, a Ajuda do Android lista cuidados:
- A redefinição apaga todos os dados do aparelho. Apps e dados de apps são removidos.
- É preciso saber o e-mail e a senha da Conta do Google usada no celular, além do PIN, padrão ou senha da tela.
- Se você acabou de trocar a senha da Conta do Google, o Google recomenda esperar 24 horas antes de redefinir o aparelho.
Na volta, reinstale os apps só pela loja oficial e confira se o app suspeito não voltou junto com algum backup.
Guarde provas e registre a ocorrência
Antes de apagar conversas, salve o que puder: o link ou o arquivo recebido, o número, prints da conversa, comprovantes e protocolos de atendimento. O CERT.br recomenda registrar boletim de ocorrência, que na maioria dos casos pode ser feito pela internet, e denunciar o perfil na plataforma. No WhatsApp, use a opção de denunciar o contato.
Avise também seus contatos se o golpista conseguiu entrar na sua conta e passou a pedir dinheiro em seu nome.
Acompanhe nas semanas seguintes
Os efeitos de uma fraude podem aparecer depois. O CERT.br orienta acompanhar extratos e faturas, o histórico de acessos das contas e o score de crédito, e consultar os registros financeiros no Registrato, do Banco Central. Veja como consultar o Registrato para saber se abriram conta ou empréstimo no seu CPF.
Por que o Android ainda deixa instalar esse app
Desde 30 de setembro de 2026, o Brasil está entre os primeiros países com a exigência de desenvolvedor verificado do Android, mas a regra vale por enquanto para apps de lojas participantes. Arquivo de instalação mandado direto por mensagem só entra na regra na expansão prevista para 2027, como detalhamos em Android passa a exigir desenvolvedor verificado no Brasil. Até lá, a defesa é a do CERT.br: usar apenas a loja oficial e nunca instalar aplicativo recebido por mensagem ou link.
O essencial
- Pare a conversa, desligue a ligação e tire o celular da internet.
- Sem permissões liberadas: desinstale e rode o Play Protect.
- Com permissões liberadas: troque senhas por outro aparelho e avise o banco.
- Pix enviado: conteste pelo MED o quanto antes.
- Restaure o celular de fábrica, sabendo a senha do Google e esperando 24 horas se ela acabou de mudar.
- Registre boletim de ocorrência e acompanhe o Registrato.
Fontes
- CERT.br, Cartilha de Segurança para Internet: fascículo Golpes: Caiu? Veja o que Fazer (conferido em 1 de outubro de 2026)
- CERT.br, Cartilha de Segurança para Internet: fascículo Códigos Maliciosos (conferido em 1 de outubro de 2026)
- Ajuda do Android: Saiba mais sobre as configurações restritas (conferido em 1 de outubro de 2026)
- Ajuda do Android: Redefinir seu dispositivo Android para a configuração original (conferido em 1 de outubro de 2026)
- Ajuda do Google Play: Como usar o Google Play Protect (conferido em 1 de outubro de 2026)
- Android Developers: Verificação do desenvolvedor (conferido em 1 de outubro de 2026)
Mais sobre
Para continuar no assunto
Celular e compra
App malicioso no Android: como achar e remover com o Play Protect
Celular lento, travando ou app que pede acessibilidade sem motivo? Veja como o Play Protect acha app malicioso, como usar o modo de segurança e como remover.
Golpes e segurança
MED do Pix: como pedir a devolução do dinheiro em caso de golpe
Caiu em golpe no Pix? O MED é o pedido de devolução feito no app do banco em até 80 dias. Veja o passo a passo, os prazos e o que mudou com o MED 2.0.
Golpes e segurança
Android passa a exigir desenvolvedor verificado no Brasil
Desde 30/09, apps de lojas como Google Play e Galaxy Store só instalam no Android se o desenvolvedor for verificado. Veja o que muda e o que segue igual.