Telegram Mini Apps Abused by FEMITBOT for Fake Crypto Platforms and Malware

Telegram Mini Apps Abused by FEMITBOT for Fake Crypto Platforms and Malware

N
News Editor 01
2026-07-05 15:32:12
CTM360 says the FEMITBOT scam network is exploiting Telegram Mini Apps to impersonate crypto brands like Binance and OKX, run phishing investment dashboards, and distribute Android malware through fake APK files.

网络安全公司CTM360最新披露,一个名为FEMITBOT的大规模诈骗网络,正在利用Telegram的Mini App(小程序)功能搭建虚假加密货币平台,通过冒充知名交易所和支付品牌,引导用户在Telegram内直接进入钓鱼页面,甚至进一步分发安卓恶意软件。这一案例显示,随着社交平台与金融服务深度融合,诈骗分子的作案方式也在同步升级。

借助Telegram内置环境降低用户戒心

根据CTM360的分析,FEMITBOT通过Telegram机器人配合嵌入式Mini App运行诈骗页面。与传统通过邮件、短信发送的钓鱼链接不同,这类页面直接在Telegram内置浏览器中加载,用户无需跳转到外部浏览器,因此更容易误以为自己仍处于“安全”的官方环境中。

Telegram Mini App本身是为提升使用便利性而设计,允许用户在应用内完成支付、访问账户以及使用互动工具,无需单独安装App。然而,FEMITBOT将这种便捷性转化为诈骗工具:当受害者点击假机器人中的“Start”按钮后,系统便会打开一个看似正规的投资面板,展示伪造的账户余额、收益数据以及倒计时限时优惠等元素,制造紧迫感,诱导用户尽快操作。

提现环节成资金收割关键步骤

这类诈骗的核心并不在“入金展示”,而在后续的提现环节。报道称,当用户试图提取所谓的盈利时,平台会要求其先存入真实资金,或者完成邀请好友等任务,之后才能“解锁提现”。这种模式与常见的预付款诈骗和“杀猪盘”套路高度一致:先通过虚假收益建立信任,再以各种名义要求受害者持续投入。

从作案心理学角度看,假收益面板和倒计时设计的结合,能够显著放大用户的贪婪与焦虑情绪。尤其是在加密货币市场中,部分投资者本就对高收益机会较为敏感,这使得“高回报、低门槛、需立即参与”的虚假叙事更容易奏效。

模块化架构支持大规模品牌冒充

CTM360将FEMITBOT的基础设施描述为“模块化、模板驱动”架构。这意味着其操作者可以在不改变底层系统的情况下,快速切换前端页面的品牌标识、语言和视觉风格,从而面向不同国家和不同用户群体批量发起诈骗活动。

研究人员在多个钓鱼域名中发现了一致的API返回字符串:“Welcome to join the FEMITBOT platform”,从而确认这些分散页面属于同一诈骗网络。被冒充的品牌中,不仅包括加密行业常见平台Bitget、OKX、Binance、MoonPay,还涉及其他知名互联网与科技品牌。这说明该团伙的目标并非局限于单一市场,而是试图在全球范围内广泛触达潜在受害者。

更值得警惕的是,研究人员还发现该基础设施整合了类似数字广告的转化追踪能力。CTM360指出,相关活动中出现了来自Meta(Facebook/Instagram)和TikTok的追踪机制。这意味着诈骗者正在借鉴正规互联网营销的方法,监测用户点击、转化和行为路径,以持续优化欺诈效果。

假APK下载让安卓用户面临更高风险

除了金融诈骗,部分FEMITBOT Mini App还会诱导用户下载伪装成正规软件的Android APK文件。研究人员发现,这些恶意安装包会冒充Netflix、BBC、NVIDIA、CineTV、Coreweave、Claro等品牌应用。对于安卓用户而言,这种风险尤为突出,因为侧载(即通过非官方应用商店安装APK)本就是移动恶意软件最常见的传播途径之一。

CTM360指出,这些APK文件通常与诈骗活动的API部署在同一域名下,从而共享匹配的TLS证书。这样做的结果是,下载页面在表面上更像“可信站点”,浏览器也更不容易弹出明显的安全警告,进一步降低用户警觉性。诈骗者还可能引导用户在应用内浏览器中打开链接,或安装看似正常的渐进式网页应用,以增强伪装效果。

对加密市场与用户安全意味着什么

FEMITBOT事件再次表明,社交应用已成为加密诈骗的重要入口。Telegram因其机器人生态、群组传播效率和内嵌应用能力,天然适合开展社区互动与产品服务,但也因此成为诈骗团伙偏好的工具。对于交易所、钱包和支付服务商而言,品牌被冒用不仅会损害用户信任,也会抬高客服、风控与合规成本。

从市场层面看,此类事件短期内未必直接冲击币价,但会对行业信任和新用户转化形成负面影响。尤其是在散户情绪本就敏感的时期,频繁出现的假平台、假空投、假客服事件,可能让潜在用户对加密资产投资保持观望,从而削弱行业整体的用户增长质量。

对于普通投资者,若Telegram机器人宣称可提供加密投资机会、展示不切实际的高收益,或要求用户在提现前先存钱、拉人头、完成任务,就应立即提高警惕。与此同时,倒计时、紧迫性文案、限时资格等设计,往往都是预付款诈骗的典型信号。

在实际防范中,用户应尽量避免通过社交软件内嵌页面直接进行资金操作,不要安装来源不明的APK文件,并优先通过品牌官方网站或官方应用商店验证产品真实性。随着诈骗手法日益“产品化”和“营销化”,仅凭页面做得像不像,已不足以判断真伪,交叉验证来源与拒绝冲动转账,仍是最有效的自保方式。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.