网络安全公司CTM360最新披露,一个名为FEMITBOT的大规模诈骗网络,正在利用Telegram的Mini App(小程序)功能搭建虚假加密货币平台,通过冒充知名交易所和支付品牌,引导用户在Telegram内直接进入钓鱼页面,甚至进一步分发安卓恶意软件。这一案例显示,随着社交平台与金融服务深度融合,诈骗分子的作案方式也在同步升级。
借助Telegram内置环境降低用户戒心
根据CTM360的分析,FEMITBOT通过Telegram机器人配合嵌入式Mini App运行诈骗页面。与传统通过邮件、短信发送的钓鱼链接不同,这类页面直接在Telegram内置浏览器中加载,用户无需跳转到外部浏览器,因此更容易误以为自己仍处于“安全”的官方环境中。
Telegram Mini App本身是为提升使用便利性而设计,允许用户在应用内完成支付、访问账户以及使用互动工具,无需单独安装App。然而,FEMITBOT将这种便捷性转化为诈骗工具:当受害者点击假机器人中的“Start”按钮后,系统便会打开一个看似正规的投资面板,展示伪造的账户余额、收益数据以及倒计时、限时优惠等元素,制造紧迫感,诱导用户尽快操作。
提现环节成资金收割关键步骤
这类诈骗的核心并不在“入金展示”,而在后续的提现环节。报道称,当用户试图提取所谓的盈利时,平台会要求其先存入真实资金,或者完成邀请好友等任务,之后才能“解锁提现”。这种模式与常见的预付款诈骗和“杀猪盘”套路高度一致:先通过虚假收益建立信任,再以各种名义要求受害者持续投入。
从作案心理学角度看,假收益面板和倒计时设计的结合,能够显著放大用户的贪婪与焦虑情绪。尤其是在加密货币市场中,部分投资者本就对高收益机会较为敏感,这使得“高回报、低门槛、需立即参与”的虚假叙事更容易奏效。
模块化架构支持大规模品牌冒充
CTM360将FEMITBOT的基础设施描述为“模块化、模板驱动”架构。这意味着其操作者可以在不改变底层系统的情况下,快速切换前端页面的品牌标识、语言和视觉风格,从而面向不同国家和不同用户群体批量发起诈骗活动。
研究人员在多个钓鱼域名中发现了一致的API返回字符串:“Welcome to join the FEMITBOT platform”,从而确认这些分散页面属于同一诈骗网络。被冒充的品牌中,不仅包括加密行业常见平台Bitget、OKX、Binance、MoonPay,还涉及其他知名互联网与科技品牌。这说明该团伙的目标并非局限于单一市场,而是试图在全球范围内广泛触达潜在受害者。
更值得警惕的是,研究人员还发现该基础设施整合了类似数字广告的转化追踪能力。CTM360指出,相关活动中出现了来自Meta(Facebook/Instagram)和TikTok的追踪机制。这意味着诈骗者正在借鉴正规互联网营销的方法,监测用户点击、转化和行为路径,以持续优化欺诈效果。
假APK下载让安卓用户面临更高风险
除了金融诈骗,部分FEMITBOT Mini App还会诱导用户下载伪装成正规软件的Android APK文件。研究人员发现,这些恶意安装包会冒充Netflix、BBC、NVIDIA、CineTV、Coreweave、Claro等品牌应用。对于安卓用户而言,这种风险尤为突出,因为侧载(即通过非官方应用商店安装APK)本就是移动恶意软件最常见的传播途径之一。
CTM360指出,这些APK文件通常与诈骗活动的API部署在同一域名下,从而共享匹配的TLS证书。这样做的结果是,下载页面在表面上更像“可信站点”,浏览器也更不容易弹出明显的安全警告,进一步降低用户警觉性。诈骗者还可能引导用户在应用内浏览器中打开链接,或安装看似正常的渐进式网页应用,以增强伪装效果。
对加密市场与用户安全意味着什么
FEMITBOT事件再次表明,社交应用已成为加密诈骗的重要入口。Telegram因其机器人生态、群组传播效率和内嵌应用能力,天然适合开展社区互动与产品服务,但也因此成为诈骗团伙偏好的工具。对于交易所、钱包和支付服务商而言,品牌被冒用不仅会损害用户信任,也会抬高客服、风控与合规成本。
从市场层面看,此类事件短期内未必直接冲击币价,但会对行业信任和新用户转化形成负面影响。尤其是在散户情绪本就敏感的时期,频繁出现的假平台、假空投、假客服事件,可能让潜在用户对加密资产投资保持观望,从而削弱行业整体的用户增长质量。
对于普通投资者,若Telegram机器人宣称可提供加密投资机会、展示不切实际的高收益,或要求用户在提现前先存钱、拉人头、完成任务,就应立即提高警惕。与此同时,倒计时、紧迫性文案、限时资格等设计,往往都是预付款诈骗的典型信号。
在实际防范中,用户应尽量避免通过社交软件内嵌页面直接进行资金操作,不要安装来源不明的APK文件,并优先通过品牌官方网站或官方应用商店验证产品真实性。随着诈骗手法日益“产品化”和“营销化”,仅凭页面做得像不像,已不足以判断真伪,交叉验证来源与拒绝冲动转账,仍是最有效的自保方式。

