Descobri essa semana que uma onda de aplicativos disfarçados de despertador e calendário está invadindo o Google Play e exibindo propaganda em tela cheia assim que você desliga a chamada. É irritante, difícil de achar e mostra mais uma vez como a gente ainda libera permissões sem pensar.
Outro dia, um amigo me mandou mensagem reclamando: “Cara, toda vez que eu termino uma ligação aparece um anúncio gigante. Já reiniciei o celular, limpei cache, nada resolve.” Pensei que fosse algum malware pesado ou o próprio app de telefone bugado. Mas não. Era algo mais sutil e, ao mesmo tempo, mais espalhado do que eu imaginava.
Nas últimas 48–72 horas, relatórios da Malwarebytes e da Cybernews (publicados entre 24 e 27 de julho de 2026) detalharam uma campanha batizada de “Aftercall”. Dezenas de apps aparentemente inofensivos — despertadores, calendários, notas, limpadores de tela e até mensageiros “super rápidos” — estão na Play Store pedindo a permissão de “aparecer sobre outros apps” (SYSTEM_ALERT_WINDOW). Depois que você concede, eles ficam escutando o estado da chamada. Assim que o telefone passa de “tocando” para “ocioso”, o app dispara uma atividade em tela cheia com propaganda.
O pior? Eles se escondem. Saem da lista de apps recentes e se camuflam como utilitários comuns. Muita gente acha que o problema é o app nativo de telefone ou algum vírus invisível.

Como esses apps conseguem enganar tanta gente
O truque começa na hora da instalação. Como o Android não permite conceder a permissão de overlay por um pop-up simples, o app te manda para as Configurações. Aí vem a desculpa pronta: “Preciso dessa permissão para o alarme tocar com a tela bloqueada” ou “O calendário não funciona direito sem ela”. Alguns simplesmente fecham se você não autorizar. A maioria dos usuários, cansada, toca em “permitir” sem ler direito.
Uma vez liberado, o app registra um Broadcast Receiver para ouvir eventos de mudança de estado da chamada. Quando detecta o fim da ligação, lança uma tela falsa de “informações da chamada” (com foto de perfil inventada e texto genérico) e, embaixo, o anúncio. Alguns pedem também a permissão de notificação em tela cheia, para aparecer até com o aparelho bloqueado.
Segundo a DoubleVerify Fraud Lab, que identificou a tendência, dezenas desses apps surgem todo mês e juntos geram centenas de milhões de impressões de anúncios. É fraude publicitária pura: o anunciante paga por visualizações que o usuário nunca quis ver, e o usuário fica com a sensação de que o celular foi invadido.
Eu mesmo já vi casos parecidos em 2024 e 2025 com overlays de phishing bancário. A diferença agora é que o objetivo principal não é roubar senha — é irritar o suficiente para o cara baixar “limpador” ou “antivírus” falso que os próprios criadores oferecem como “solução”.
Informe o código ASIN dos produtos!Por que isso importa mais do que parece
Não é só sobre anúncio chato. Essa permissão de overlay é a mesma usada por trojans bancários sérios para colocar telas falsas de login em cima do app do banco. Quando a gente se acostuma a liberar “aparecer sobre outros apps” para qualquer utilitário, a porta fica aberta para ameaças bem piores.
Os dados da Kaspersky do primeiro trimestre de 2026 já mostravam mais de 2,67 milhões de ataques com malware, adware ou software indesejado em dispositivos móveis, com trojans bancários representando mais da metade dos pacotes maliciosos detectados. Apps como esses Aftercall se encaixam perfeitamente nesse ecossistema de “adware agressivo” que prepara o terreno.
E tem o lado do Google Play. Mesmo com o Play Protect ligado, esses apps passam porque, no começo, o comportamento parece legítimo. Só depois de instalados e com a permissão concedida é que o abuso começa. A loja remove alguns, mas dezenas de novos aparecem todo mês.
Como identificar e se livrar do Aftercall
Se você começa a ver anúncio logo depois de desligar a ligação, faça o seguinte:
Vá em Configurações > Apps > (três pontinhos) > Acesso especial > Aparecer sobre outros apps (em alguns aparelhos Samsung é “Aparecer em cima”, em outros “Exibir sobre outros apps”). Revise a lista. Qualquer app de despertador, calendário, notas ou “limpador” que você não usa com frequência e que tem essa permissão ligada é suspeito. Desative a permissão e, se possível, desinstale.
Se o anúncio continuar, entre no modo de segurança do Android (geralmente segurando o botão de desligar e tocando em “Modo de segurança”) e remova os apps suspeitos dali. No modo de segurança só os apps de sistema ficam ativos, então fica mais fácil achar o culpado.
Mantenha o Google Play Protect ativado (Play Store > perfil > Play Protect > Configurações). E, se quiser uma camada extra, use um antimalware confiável que monitore permissões em tempo real.
Uma observação pessoal: eu sempre digo para amigos e leitores que a regra de ouro é “se o app não precisa, não libere”. Despertador não precisa de overlay. Calendário simples também não. Quando a justificativa parece forçada, desconfie.
O que isso revela sobre nossos hábitos
A gente trata o celular como extensão do corpo, mas ainda libera permissões como se fosse um tablet de 2015. A pesquisa da Kaspersky de 2026 mostrou que 58% das pessoas já usam o smartphone como principal porta de entrada na internet, e a Geração Z chega a 67%. Ao mesmo tempo, só uma parcela pequena usa proteção real no aparelho.
Não é paranoia. É questão de parar de aceitar qualquer “precisamos dessa permissão para funcionar melhor”. O Aftercall é só o sintoma mais recente e barulhento. Amanhã pode ser um overlay bancário, um sequestro de SMS ou pior.
Se você já sofreu com esses anúncios pós-chamada, conta nos comentários. Se ainda não, faça a verificação de permissões hoje. Cinco minutos agora evitam muita dor de cabeça depois.
por Bruno Bastos Nunes Especialista em cibersegurança e fundador do Escudo Digital.
Links internos:
- https://escudodigital.net/o-que-e-quishing/ (sobre engenharia social via QR, complementar ao tema de engano visual)
- https://escudodigital.net/o-ano-dos-vazamentos-os-aplicativos-mais-hackeados-de-2024/ (histórico de apps comprometidos)
- https://escudodigital.net/phishing-o-golpe-do-pescador-digital/ (contexto de engenharia social)
- https://escudodigital.net/category/apps/ (categoria Apps)

Parabéns, Bruno Bastos Nunes, pelo excelente trabalho na criação do Escudo Digital e pela qualidade do conteúdo publicado.
O artigo sobre aplicativos maliciosos que exibem anúncios após as ligações aborda uma ameaça atual e pouco conhecida pela maioria dos usuários: aplicativos aparentemente legítimos que abusam de permissões do Android para exibir publicidade invasiva e dificultar sua própria identificação e remoção. Trata-se de um tema de grande relevância para a conscientização em segurança digital, pois demonstra como pequenas permissões concedidas sem atenção podem comprometer a experiência do usuário e abrir caminho para riscos maiores.
Além da qualidade técnica das informações, destaco a iniciativa de transformar esse conhecimento em uma plataforma acessível, clara e objetiva. O Escudo Digital presta um importante serviço de utilidade pública ao aproximar a cibersegurança da população, traduzindo assuntos complexos em orientações práticas e confiáveis.
Parabéns pela disseminação de conhecimento de qualidade. Que o projeto continue crescendo e contribuindo para uma internet mais segura e para uma sociedade cada vez mais consciente dos riscos e das boas práticas em segurança digital.