加密货币骗局正在利用Telegram的Mini App功能进行升级。根据网络安全公司CTM360的研究,一个名为FEMITBOT的大规模诈骗网络通过Telegram机器人和嵌入的Mini App创建虚假加密投资平台,不仅盗取用户资金,还向Android设备传播恶意软件。该骗局已成功冒充币安、OKX、Bitget、MoonPay等多个知名加密品牌,其规模和隐蔽性对用户构成严重威胁。
FEMITBOT如何利用Telegram Mini App作案
Telegram Mini App是运行在Telegram内置浏览器WebView中的小型网页应用,允许用户直接在聊天界面内完成支付、登录账户或使用交互工具,而无需离开应用或跳转到外部浏览器。诈骗者将这种便利性武器化:当受害者点击假机器人的“启动”按钮后,一个伪造的Mini App随即打开,页面看似是合法的加密货币投资仪表盘,实时显示虚假的账户余额和收益,并搭配倒计时器或限时优惠,制造紧迫感,诱使用户快速存入资金。
与经济诈骗中常见的“杀猪盘”手法一致,FEMITBOT的核心套路在于提现环节。当受害者试图将“盈利”提现时,系统会要求其先存入真实资金或完成推荐任务,否则无法取出任何资产。这就是典型的预付费诈骗模式。
模块化基础设施支撑大规模品牌冒充
CTM360的研究人员指出,FEMITBOT架构采用“模块化、模板驱动”设计。共享的后端让运营者可以根据需要快速更换品牌标识、语言和视觉主题,而不必重建整个基础设施。多个钓鱼域名都返回相同的API响应字符串——“Welcome to join the FEMITBOT platform”,证实了它们属于同一诈骗体系。除上述加密品牌外,诈骗者还冒充了Netflix、BBC、NVIDIA、CineTV、Coreweave以及Claro等非加密品牌,表明其目标是面向全球用户,扩大抓捕范围。
更值得注意的是,这个诈骗网络还使用了来自Meta(Facebook/Instagram)和TikTok的转化追踪像素。研究人员写道:“观察到的基础设施在其运营中整合了Meta平台和TikTok的转化追踪机制。”这意味着诈骗者像正规的数字营销团队一样,通过追踪用户点击、注册和存款行为来优化诈骗广告的投放效果。
恶意APK:隐藏在假应用中的Android木马
FEMITBOT不仅盗取资金,还同时传播Android恶意软件。安全研究人员发现了多个伪装成Netflix、BBC、NVIDIA等知名应用的APK文件。这些APK文件托管在同一诈骗活动的API域名下,并且使用了与真实域名相匹配的TLS证书,从而绕过了浏览器的安全警告,使其看起来与正版文件无异。用户被诱导通过侧载(sideload)方式安装这些APK,或打开应用内浏览器里的恶意链接,甚至安装看起来正常的渐进式网页应用(PWA)。
对于Android用户来说,侧载APK是移动恶意软件最常见的入侵方式之一。一旦安装,恶意软件可以窃取用户凭据、记录键盘输入、劫持短信验证码,甚至远程控制设备。CTM360强调,这些恶意组件的威胁极高,因为它们在视觉上完全无法与真实应用区分开。
市场影响与防范建议
FEMITBOT骗局的曝光再次敲响了警钟:社交媒体和即时通讯工具中的“无缝体验”正在被犯罪分子利用。对于加密货币用户而言,任何要求通过Telegram Mini App进行投资、显示不切实际的高回报、或声称需要先缴费才能提取“盈利”的平台都极有可能是诈骗。建议用户始终通过官方网站下载应用,避免在Telegram中点击不明机器人的“启动”按钮,对任何要求侧载APK的行为保持高度警惕。加密交易所也应加强自身品牌保护,与安全机构合作监测类似钓鱼活动,并及时向用户发布预警。
随着Telegram生态中Mini App、In-App Browser等功能的普及,类似攻击手法可能会进一步演变。用户保持安全意识和谨慎操作,仍是抵御此类骗局的第一道防线。

