Telegram Mini Apps Weaponized by FEMITBOT for Fake Crypto Platforms and Malware

Telegram Mini Apps Weaponized by FEMITBOT for Fake Crypto Platforms and Malware

N
News Editor 01
2026-07-05 15:32:12
CTM360 says the FEMITBOT scam network is abusing Telegram Mini Apps to impersonate crypto brands, run fake investment dashboards, steal deposits, and in some cases distribute malicious Android APKs.

网络安全公司CTM360最新披露,一套名为FEMITBOT的大规模诈骗网络,正在借助Telegram的Mini App(迷你应用)功能搭建虚假加密平台。与传统通过短信、邮件传播的钓鱼链接不同,这类页面直接在Telegram内置浏览器中打开,用户无需跳转到外部网站,因此更容易放松警惕,也让诈骗界面显得更“真实”。

根据披露的信息,FEMITBOT会通过Telegram机器人吸引受害者。当用户点击“Start”后,机器人会立即加载一个嵌入式Mini App,页面通常被伪装成加密投资仪表盘、收益中心或账户后台。页面上会展示虚假的账户余额、伪造的收益数据,并配合倒计时、限时名额等设计,制造“现在不参与就会错过机会”的紧迫感。

诈骗核心:先制造盈利假象,再诱导用户入金

这类骗局的关键环节通常发生在提现流程。当受害者试图提取所谓“盈利”时,平台会要求其先缴纳一笔真实资金,或者完成邀请好友、拉新推广等任务,才允许解锁提现。CTM360指出,这种模式本质上属于常见的预付费诈骗和“养猪盘”式金融诱导:前端展示的是虚假收益,真正目的则是不断榨取受害者的真实资金。

相比传统网页钓鱼,这一模式借助Telegram生态形成了更高迷惑性。一方面,Telegram Mini App原本就是为了让用户在聊天软件内部完成支付、访问账户和使用交互工具而设计,具备较强便利性;另一方面,诈骗分子正是利用了这种“原生体验”,让受害者误以为自己仍在可信环境中操作,从而降低识别风险的能力。

模块化架构支持大规模冒充品牌

CTM360将FEMITBOT的技术架构描述为“模块化、模板驱动”。这意味着其操作者可以在共享后端基础上,快速更换品牌名称、页面语言、视觉主题和活动样式,而不必重建整套基础设施。研究人员通过多个钓鱼域名返回的统一API响应字符串——“Welcome to join the FEMITBOT platform”,确认了这些看似分散的活动实际上属于同一诈骗网络。

被冒充的品牌覆盖范围相当广,其中包括加密行业内较为知名的平台和服务商,如Bitget、OKX、Binance和MoonPay。这一特征说明,FEMITBOT并非针对单一地区或单一用户群,而是有意面向全球更大范围的潜在受害者发起欺诈活动。对普通投资者而言,只要页面视觉风格、品牌标识和交互体验足够逼真,就可能在短时间内被误导。

值得注意的是,该网络甚至引入了类似正规数字营销的转化追踪机制。CTM360表示,相关基础设施中发现了来自Meta(Facebook/Instagram)和TikTok的追踪组件。这意味着诈骗组织不仅在搭建假平台,还在像合法广告投放团队那样,监测用户点击、转化和行为路径,以便优化活动效果、提高骗取资金的效率。

不止骗钱,部分活动还投放安卓恶意程序

FEMITBOT的风险并不仅限于金融诈骗。研究人员还发现,部分Telegram Mini App会进一步引导用户下载伪装成正规软件的安卓APK文件。这些恶意安装包冒充的品牌并不限于加密行业,还包括Netflix、BBC、NVIDIA、CineTV、Coreweave和Claro等名称,试图借助大众熟悉的品牌形象进一步降低用户戒备。

更具隐蔽性的是,这些APK文件被托管在与诈骗活动API相同的域名上。CTM360指出,这种做法有助于维持有效的TLS证书,使下载链接在浏览器层面看起来更“正常”,从而减少安全警告弹窗出现的概率。诈骗分子通常会要求用户侧载APK、在应用内浏览器中打开链接,或安装伪装成正规软件的渐进式网页应用(PWA)。

对于安卓用户而言,这一环节尤其危险。因为从Google Play商店之外下载并安装APK,本就是移动恶意软件传播的常见路径之一。一旦用户误装相关程序,不仅可能遭遇资产被骗,还可能面临设备权限被滥用、敏感信息被窃取等更深层风险。

市场影响:平台信任与用户安全再受考验

从市场层面看,FEMITBOT事件再次凸显出社交平台与加密资产场景叠加后带来的合规与安全压力。Telegram长期是加密社区的重要信息传播与用户运营工具,而Mini App功能的普及原本有助于提升链上产品和支付体验。但当诈骗团伙利用同样机制搭建“看似可信”的投资入口时,平台便利性也会转化为新的攻击面。

对交易平台和支付品牌而言,持续被冒充将直接侵蚀用户信任。即便品牌本身并未遭受系统性入侵,用户一旦在仿冒界面中蒙受损失,往往仍会将负面印象投射到被冒名的平台。这可能迫使行业参与者进一步加强品牌监测、钓鱼预警、域名巡检以及社交渠道风控。

对投资者来说,识别风险信号仍是最现实的防线。如果某个Telegram机器人声称能够提供加密投资机会,展示明显不合理的高收益,或要求用户先入金后提现,就应当立即提高警觉。倒计时、限时优惠、必须完成拉新任务才能提款等设计,也都是典型的诈骗提示信号。

总体来看,FEMITBOT并非简单的单点钓鱼案例,而是一个具备模板化扩张能力、品牌仿冒能力和恶意软件分发能力的复合型诈骗体系。随着加密用户继续活跃在Telegram等社交平台中,如何在便捷体验与安全防护之间取得平衡,将成为整个行业必须持续面对的问题。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.