Pular para o conteúdo

Instalei um app que mandaram no WhatsApp: o que fazer agora

Instalou app recebido por link ou arquivo no WhatsApp? Veja a ordem certa: tirar da internet, trocar senhas, contestar Pix e restaurar o celular.

Por Redação Celular de Perto · Edição: Bruno Teles

Mão segurando um celular com a tela apagada diante de uma janela
Foto: Nenad Stojkovic / Wikimedia Commons (CC BY 2.0). Arquivo original, CC BY 2.0

Se você instalou um app que chegou por link ou arquivo no WhatsApp, aja rápido e na ordem certa: corte o contato, proteja as senhas e o dinheiro e só depois limpe o celular.

O CERT.br, centro de resposta a incidentes de segurança mantido pelo NIC.br, resume o risco no fascículo "Golpes: Caiu? Veja o que Fazer". Um app indicado por alguém que se dizia do banco pode ser malware que captura dados, permite acesso remoto ao aparelho e interfere nos apps bancários, alterando valores e chaves Pix sem a vítima perceber. O roteiro abaixo segue as orientações do CERT.br e as ajudas oficiais do Android.

Primeiro: corte o contato

Se quem mandou o app ainda está na conversa ou no telefone, pare de responder. O CERT.br orienta não enviar mais dinheiro nem informações, não tentar negociar e bloquear o número. Manter a conversa abre espaço para novas tentativas.

Se a pessoa estava em ligação com você enquanto o app era instalado, desligue. Em seguida, tire o celular da internet (Wi-Fi e dados móveis) enquanto resolve os próximos passos. Assim o app perde a conexão com quem o controla.

Você chegou a dar permissões?

Esse é o ponto que separa um susto de um problema grave. A Ajuda do Android explica que, ao instalar um app de fora da loja, algumas configurações sensíveis ficam restritas e só podem ser liberadas se você permitir as configurações restritas. Apps nocivos costumam insistir para que você libere essas permissões sem explicar o motivo.

  • Instalou, mas não abriu nem liberou nada: desinstale o app e rode uma verificação no Play Protect. O passo a passo está no guia de como achar e remover app malicioso no Android.
  • Liberou acessibilidade, leitura de SMS, notificações ou acesso remoto: trate o celular como comprometido e siga todos os passos abaixo.

Troque as senhas por outro aparelho

O CERT.br manda trocar imediatamente a senha de todas as contas em que ela era usada, ativar a verificação em duas etapas e encerrar as sessões ativas em outros dispositivos. Se a verificação já estava ativa, recuse qualquer pedido de aprovação que você não iniciou.

Como o celular pode estar sendo observado, faça as trocas de outro aparelho de confiança, como o computador de casa ou o celular de um familiar. Comece pela Conta do Google, pelo e-mail e pelos bancos.

Avise o banco e conteste o que saiu

Ligue para o banco pelo número do cartão ou do site oficial e conte que instalou um app suspeito. Peça o bloqueio de cartões e do acesso pelo app enquanto o celular não estiver limpo.

Se saiu Pix, conteste pelo app ou pelos canais oficiais do banco para acionar o MED, o Mecanismo Especial de Devolução. O CERT.br lembra que quanto antes a contestação, maior a chance de reaver o dinheiro. Explicamos o processo em como pedir a devolução do Pix pelo MED. Compras no cartão que você não reconhece também devem ser contestadas, inclusive nas faturas anteriores.

Restaure o celular para a configuração de fábrica

Para o caso de app indicado por golpista, a orientação do CERT.br é restaurar o celular para as configurações originais e recuperar os dados de um backup confiável. Antes de começar, a Ajuda do Android lista cuidados:

  • A redefinição apaga todos os dados do aparelho. Apps e dados de apps são removidos.
  • É preciso saber o e-mail e a senha da Conta do Google usada no celular, além do PIN, padrão ou senha da tela.
  • Se você acabou de trocar a senha da Conta do Google, o Google recomenda esperar 24 horas antes de redefinir o aparelho.

Na volta, reinstale os apps só pela loja oficial e confira se o app suspeito não voltou junto com algum backup.

Guarde provas e registre a ocorrência

Antes de apagar conversas, salve o que puder: o link ou o arquivo recebido, o número, prints da conversa, comprovantes e protocolos de atendimento. O CERT.br recomenda registrar boletim de ocorrência, que na maioria dos casos pode ser feito pela internet, e denunciar o perfil na plataforma. No WhatsApp, use a opção de denunciar o contato.

Avise também seus contatos se o golpista conseguiu entrar na sua conta e passou a pedir dinheiro em seu nome.

Acompanhe nas semanas seguintes

Os efeitos de uma fraude podem aparecer depois. O CERT.br orienta acompanhar extratos e faturas, o histórico de acessos das contas e o score de crédito, e consultar os registros financeiros no Registrato, do Banco Central. Veja como consultar o Registrato para saber se abriram conta ou empréstimo no seu CPF.

Por que o Android ainda deixa instalar esse app

Desde 30 de setembro de 2026, o Brasil está entre os primeiros países com a exigência de desenvolvedor verificado do Android, mas a regra vale por enquanto para apps de lojas participantes. Arquivo de instalação mandado direto por mensagem só entra na regra na expansão prevista para 2027, como detalhamos em Android passa a exigir desenvolvedor verificado no Brasil. Até lá, a defesa é a do CERT.br: usar apenas a loja oficial e nunca instalar aplicativo recebido por mensagem ou link.

O essencial

  • Pare a conversa, desligue a ligação e tire o celular da internet.
  • Sem permissões liberadas: desinstale e rode o Play Protect.
  • Com permissões liberadas: troque senhas por outro aparelho e avise o banco.
  • Pix enviado: conteste pelo MED o quanto antes.
  • Restaure o celular de fábrica, sabendo a senha do Google e esperando 24 horas se ela acabou de mudar.
  • Registre boletim de ocorrência e acompanhe o Registrato.

Fontes

Mais sobre

Para continuar no assunto