加密货币诈骗手段再度升级。网络安全公司CTM360近日发布报告,揭露一个名为FEMITBOT的大型诈骗网络正在滥用Telegram的Mini App功能,构建虚假加密投资平台,批量冒充知名品牌,并传播针对Android设备的恶意软件。这一发现给Telegram平台上日益活跃的加密用户群体敲响了警钟。
利用Telegram Mini App实施钓鱼
Telegram Mini App是运行在Telegram内置浏览器(WebView)中的轻量级Web应用,用户无需离开聊天界面即可完成支付、登录等操作。FEMITBOT的运营者将这一便利性武器化:当受害者点击诈骗机器人发出的“开始”按钮后,Mini App会直接打开一个看似专业的加密投资仪表盘,显示虚假的账户余额和收益,并配合倒计时器或限时优惠,制造紧迫感,诱导用户做出冲动决策。
CTM360指出,由于整个交互过程发生在Telegram内部,受害者无需跳转到外部链接,这使得钓鱼页面比传统短信或电子邮件中的链接更具欺骗性。诈骗的最终财务提取发生在提现环节:当用户试图取出虚假盈利时,系统会要求其先存入真实加密货币或完成推荐任务——这正是典型的“预付金诈骗”和“杀猪盘”手法。
模块化架构批量冒充品牌
研究人员将FEMITBOT的架构描述为“模块化、模板驱动”。其共享后端允许运营者在保持相同基础设施的前提下,快速更换品牌名称、语言和视觉主题。CTM360通过发现多个钓鱼域名均返回相同的API响应字符串“Welcome to join the FEMITBOT platform”,确认了它们属于同一网络。
被冒充的品牌涵盖多家头部加密交易所和服务商,包括Bitget、OKX、Binance和MoonPay。这种大规模的品牌冒充策略意在触及全球不同地区的用户。更令人警惕的是,诈骗活动还复制了数字广告中的追踪技术——部分FEMITBOT Mini App内嵌了Meta(Facebook/Instagram)和TikTok的转化追踪像素,用以监控用户行为、优化诈骗活动转化率,手法与合法营销如出一辙。
恶意APK伪装成知名应用
除了金融诈骗,部分FEMITBOT Mini App还承担着传播Android恶意软件的任务。安全研究人员发现了伪装成Netflix、BBC、NVIDIA、CineTV、Coreweave和Claro等品牌的应用安装包(APK)。这些APK文件托管在与诈骗活动API相同的域名上,因此拥有有效的TLS证书,不会触发浏览器的安全警告,大大降低了受害者的警惕心。
用户被诱导侧载APK文件、在应用内浏览器打开链接,或安装渐进式Web应用(PWA)。对于Android用户而言,绕过Google Play商店侧载APK是移动恶意软件入侵的主要途径之一。FEMITBOT利用匹配的TLS证书使恶意下载文件看起来与正规软件无异,进一步增加了识别难度。
市场影响:信任危机与安全警示
FEMITBOT的曝光再次凸显了加密行业面临的新型攻击面。Telegram因其隐私保护、群组功能和对加密社区的高度友好,已成为全球加密货币用户和项目方的主要沟通阵地。然而,诈骗分子对Mini App的武器化利用,可能严重侵蚀用户对Telegram平台乃至整个加密生态的信任。若此类诈骗持续蔓延,可能导致更多散户投资者遭受损失,并促使监管机构加大对即时通讯平台中金融活动的审查力度。
从行业角度看,加密交易所和被冒充的品牌需要主动监测并举报此类钓鱼域名,同时加强用户教育。CTM360建议用户保持高度警惕:如果有人通过Telegram机器人要求你投资加密货币,并展示不切实际的回报,或要求先存入资金才能提现,应立即视为欺诈信号。倒计时器、催促性语言、推荐任务等都是预付金诈骗的典型特征。此外,切勿从Telegram中直接侧载APK文件,始终通过官方应用商店下载应用。
随着加密技术不断普及,攻击手段也在迭代。FEMITBOT不仅是一个诈骗网络,更代表了社交工程、恶意软件和加密货币欺诈的融合趋势。投资者和平台方都需以更主动的姿态应对这一威胁。

