Telegram Mini Apps Weaponized: FEMITBOT Scam Network Targets Crypto Investors with Fake Platforms and Malware

Telegram Mini Apps Weaponized: FEMITBOT Scam Network Targets Crypto Investors with Fake Platforms and Malware

N
News Editor 01
2026-07-05 15:31:11
CTM360 report reveals FEMITBOT, a large-scale scam network, exploits Telegram Mini Apps to create fake crypto investment dashboards, impersonating brands like Binance, OKX, and distributing Android malware via fake APKs, posing severe risks to user assets.

加密货币安全领域再次敲响警钟。网络安全公司CTM360近日发布报告,揭露一个名为“FEMITBOT”的大规模诈骗网络正在利用Telegram的Mini App功能,构建虚假加密货币投资平台,通过冒充知名品牌、伪造收益面板和分发恶意APK等手段,对全球用户实施精准钓鱼与资产窃取。该骗局结合了社交工程、可模版化基础设施和数字营销追踪技术,其专业程度和扩散范围引发了行业对Telegram生态安全性的深度担忧。

借Telegram Mini App轻松钓鱼:从“开始”到“骗局”只有一步之遥

Telegram Mini App是嵌入在该即时通讯应用内部的轻量级Web应用,用户无需离开Telegram即可完成支付、登录、互动等操作。这种便捷性本意是提升用户体验,却被FEMITBOT操纵成犯罪工具。当受害者点击诈骗机器人发送的“开始”按钮后,一个伪装成加密投资仪表盘的Mini App便会自动弹出,展示虚假的账户余额、利润图表甚至倒计时抢购优惠——所有界面都直接加载在Telegram内置浏览器内,用户甚至不会意识到自己离开了聊天界面。

CTM360的研究人员指出,这种钓鱼页面比传统的电子邮件或短信链接更具迷惑性,因为“受害人从未离开消息应用”,这使得他们的警戒心大幅降低。资金提取环节是骗局的核心陷阱:当用户尝试将“虚假收益”提现时,系统会要求其先存入真实加密货币或完成推荐任务——这正是典型的“预付费用诈骗”和“杀猪盘”模式。

模块化架构+品牌冒充:FEMITBOT实现批量规模化运营

FEMITBOT并非单点式犯罪,而是一个具备高度可扩展性的诈骗工厂。据CTM360描述,其底层采用“模块化、模板驱动”架构,共享后端允许运营者快速更换品牌标识、语言和视觉主题,而无需重建整个平台。研究人员通过分析多个域名返回的相同API响应字符串“Welcome to join the FEMITBOT platform”,确认了这些伪造站点的同源性。受冒充的加密品牌包括Bitget、OKX、Binance、MoonPay等知名平台,暗示该网络试图覆盖全球不同地区的投资者群体。

更值得警惕的是,FEMITBOT的操作已具备正规数字营销的特征。CTM360在报告中写道:“观测到的基础设施集成了来自Meta Platforms(Facebook/Instagram)和TikTok的转化追踪机制。”这些Mini App嵌入了社交平台的跟踪像素,用于监控用户行为、计算转化率并优化诈骗活动效果——这种对合法广告技术的滥用,使得诈骗者的攻击更加精准且难以被平台监测。

从钓鱼到木马:伪造APK文件在Telegram内悄然分发

除了金融诈骗,FEMITBOT的一部分Mini App还充当了恶意软件分发渠道。研究人员发现,诈骗者伪造了多个知名应用的APK文件,包括Netflix、BBC、NVIDIA、CineTV、Coreweave、Claro等。这些恶意APK托管在诈骗活动API所在的同一域名下,由此获得匹配的TLS证书——浏览器不会弹出安全警告,受害者一眼望去很难分辨真伪。

用户被诱导侧载APK文件(即从第三方商店外安装)、在应用内置浏览器中打开链接或安装类似正版软件的渐进式Web应用。对于Android用户而言,侧载APK是目前移动恶意软件入侵的最常见途径之一。CTM360强调,FEMITBOT对TLS证书的滥用使得这些恶意下载“乍看之下与正版文件无异”,极大提升了用户中招的概率。

市场影响与行业警示

此次FEMITBOT事件对加密货币市场的信任体系构成了直接冲击。Telegram作为加密社区最常用的通讯工具之一,其Mini App功能被武器化,意味着用户在交流项目、参与空投或使用机器人服务时面临更高的伪装风险。如果未及时采取措施,大量中小投资者可能因轻信“官方频道”或“Mini App内的投资平台”而遭受资金损失,进而削弱整个市场对链上应用和Telegram生态的信心。

对中心化交易所而言,品牌被大规模冒充不仅损害声誉,还可能引发用户投诉和客户服务危机。Binance、OKX等平台虽然持续进行钓鱼监控,但FEMITBOT的动态多域名架构与广告追踪结合,使得传统URL黑名单机制可能失效。交易所应加强用户教育,提醒用户仅通过官方App或已验证的渠道进行操作,同时与Telegram合作打击假冒机器人。

从监管角度,此案例再次凸显了反洗钱和反欺诈技术升级的紧迫性。安全研究人员建议用户:对Telegram机器人要求“先存钱再提现”的行为保持零容忍;警惕任何附带倒计时、紧迫感话术或推荐任务的投资链接;切勿从非官方渠道下载APK文件。Telegram平台本身也需要加快对Mini App的审核机制建设,防止其成为诈骗温床。

总之,FEMITBOT骗局暴露了现代社交工程与恶意软件分发结合的新型威胁。在Web3安全意识日益提升的今天,投资者必须对任何“保本高收益”的承诺保持警惕,并认识到:Telegram的便捷性不应替代基本的安全验证。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.