Telegram Mini Apps Abused by FEMITBOT to Impersonate Crypto Brands and Spread Malware

Telegram Mini Apps Abused by FEMITBOT to Impersonate Crypto Brands and Spread Malware

N
News Editor 01
2026-07-05 15:32:12
CTM360 says the FEMITBOT scam network is exploiting Telegram Mini Apps to run fake crypto platforms, impersonate major brands like Binance and OKX, and in some cases distribute malicious Android APKs.

网络安全公司CTM360近日披露,一个名为FEMITBOT的大规模诈骗网络,正在利用Telegram的Mini App(迷你应用)功能搭建虚假加密货币平台,诱导用户入金,并在部分场景下向Android用户传播伪装应用程序的恶意APK文件。由于相关页面直接运行在Telegram内置浏览器中,受害者无需离开聊天界面,这使得诈骗页面比传统通过短信或邮件发送的钓鱼链接更具迷惑性。

利用Telegram生态降低受害者警惕

Telegram Mini Apps本质上是运行在Telegram WebView中的轻量级网页应用,用户可直接在应用内完成支付、访问账户或使用交互工具,而不必额外打开浏览器或下载安装独立App。正是这种“无缝体验”,被FEMITBOT诈骗团伙转化为实施欺诈的工具。

根据CTM360的研究,当用户点击某些伪装机器人上的“Start”按钮后,系统会立即打开一个迷你应用页面,界面通常被设计成“加密投资仪表盘”或“收益中心”。这些页面会展示虚假的账户余额、伪造的收益记录,并配合倒计时、限时名额、立即参与等文案制造紧迫感,诱导用户相信当前存在一项必须尽快参与的投资机会。

真正的资金收割通常发生在“提现”环节。受害者在尝试提取所谓盈利时,会被要求先存入真实资金,或完成邀请好友、推荐注册等任务。这类手法与常见的预付费诈骗及“杀猪盘”模式高度一致:先用虚假收益建立信任,再以“解锁提现”“缴纳保证金”等理由持续索取资金。

模块化架构支持大规模冒牌扩张

CTM360将FEMITBOT的技术架构描述为“模块化、模板驱动”。这意味着操作者可以在共享后端基础设施上,快速更换品牌名称、页面主题、语言版本和视觉风格,从而在同一套诈骗系统上批量投放不同外观的骗局。

研究人员指出,他们在多个钓鱼域名的API响应中都发现了相同字符串:“Welcome to join the FEMITBOT platform”。这一重复特征成为确认不同诈骗站点彼此关联的重要线索。通过这种统一后端、前端多变的模式,FEMITBOT具备了较强的跨市场扩张能力。

在已发现的仿冒对象中,涉及多个加密行业知名品牌,包括Bitget、OKX、Binance以及MoonPay。这表明其目标并非局限于某一地区或某一语言市场,而是试图借助全球用户熟悉的平台名称提升点击率和信任度。对于普通投资者而言,一旦在Telegram中看到与交易所品牌高度相似的机器人、页面或活动入口,极易误判为官方营销或合作项目。

更值得关注的是,FEMITBOT在运营层面还引入了类似正规数字营销的跟踪机制。CTM360称,其基础设施整合了来自Meta(Facebook/Instagram)和TikTok的转化跟踪工具。诈骗团伙借助这些追踪像素分析用户点击、访问和转化行为,从而不断优化投放效果和页面表现。这说明当前加密诈骗已不再是粗糙的“群发链接”模式,而是在向更专业、更数据驱动的方向演化。

从金融欺诈延伸至Android恶意软件传播

除了伪造投资平台骗取资金,一些FEMITBOT迷你应用还承担了恶意软件分发功能。研究人员发现,部分APK安装包伪装成来自Netflix、BBC、NVIDIA、CineTV、Coreweave和Claro等品牌的官方应用,诱导用户下载安装。

CTM360指出,这些APK文件通常托管在与诈骗活动API相同的域名之下。这样做的一个直接效果是能够维持看似正常的TLS证书状态,减少浏览器弹出安全警告的概率,从而让受害者更难第一时间识别异常。用户随后可能被引导进行侧载安装,或被要求在应用内浏览器中打开链接,甚至安装伪装成正规软件的渐进式网页应用(PWA)。

这一环节对Android用户尤其危险。长期以来,来自非Google Play渠道的APK侧载,一直是移动端恶意软件传播的重要入口。FEMITBOT通过在下载链路中维持表面上的“可信连接”,进一步提升了伪装效果,也增加了普通用户误装恶意程序的风险。

市场影响:加密平台品牌安全与用户教育承压

从市场层面看,此类事件首先会加重用户对社交平台加密推广内容的怀疑情绪,尤其是Telegram这类本就被广泛用于社区运营、空投通知和交易信号传播的渠道。一旦诈骗团伙频繁冒充交易所和支付品牌,用户对官方活动、机器人服务甚至Web3内嵌应用的信任门槛都将被抬高。

其次,品牌方将面临更大的风控与声誉管理压力。尽管此次披露并不意味着Bitget、OKX、Binance、MoonPay等平台本身存在安全漏洞,但品牌被批量仿冒,会增加客服负担、用户误报和合规解释成本。对于依赖Telegram进行用户增长与社区互动的加密企业来说,如何强化官方账号认证、统一活动入口、提升反钓鱼提示,正变得越来越重要。

此外,这也再次提醒市场,诈骗风险正在从单一的“假网站”升级为“社交入口+内嵌页面+数据追踪+恶意软件”的组合式攻击。相比传统钓鱼模式,这种链条更完整、转化效率可能更高,且更难被普通用户凭直觉识别。

用户应重点警惕这些信号

结合CTM360披露的信息,若Telegram机器人声称可提供高收益加密投资、展示明显不合理的回报、要求用户先充值才能提现,或要求完成邀请拉新任务才能解锁收益,就应保持高度警惕。此外,倒计时页面、制造紧迫感的话术、推荐返佣要求,也都是预付费诈骗的典型信号。

对于移动设备用户,尤其是Android用户,更应避免安装来历不明的APK文件,不轻信聊天机器人提供的下载链接。即便页面带有正常证书或看起来与品牌官网风格一致,也不能据此认定其真实可靠。在当前加密诈骗日益专业化的背景下,核实官方渠道、避免冲动转账、拒绝侧载未知应用,仍是最基础也最有效的防护方式。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.