FEMITBOT: Telegram Mini Apps как инфраструктура для масштабного мошенничества
#telegram #fraud #naeb #phishing
CTM360 опубликовала отчёт о FEMITBOT — модульной инфраструктуре, через которую злоумышленники разворачивают мошеннические кампании на базе Telegram Mini Apps. Это не набор разрозненных фиш-страниц, а повторно используемый fraud-kit с шаблонами, ботами, доменами, трекингом и механизмами монетизации.
♾️Что обнаружено♾️
По данным CTM360, инфраструктура FEMITBOT включает:
▪️60+ активных доменов с валидными JSON-ответами
▪️146+ Telegram-ботов, групп и каналов
▪️15+ визуальных шаблонов
▪️25+ JS-бандлов
▪️100+ Pixel ID для трекинга
▪️30+ подделываемых брендов
Кампании маскируются под криптоплатформы, стриминговые сервисы, финансовые приложения, AI-сервисы и майнинг-пулы. Среди имитируемых брендов в отчёте указаны BBC, Netflix, Binance, OKX, MoonPay, NVIDIA, Youku и другие.
♾️Как работает схема♾️
1. Пользователя привлекают через рекламу, приглашение в Telegram или обещание «пассивного дохода».
2. Бот предлагает нажать Launch App и открывает Mini App внутри Telegram.
3. Приложение получает данные Telegram WebApp и запускает нужный сценарий.
4. Пользователю показывают фейковый баланс, «доход в реальном времени», таймеры, VIP-слоты и другие элементы давления.
5. Чтобы «вывести заработок», просят активировать аккаунт: внести депозит или выполнить задания, например пригласить других людей.
♾️Как устроена атака♾️
Типовой сценарий выглядит так:
1. Трафик привлекается через Meta Ads, Telegram-инвайты и обещания пассивного дохода.
2. Пользователь запускает Telegram-бота и нажимает Launch App.
3. Mini App открывает фишинговый сайт внутри WebView, что визуально усиливает доверие к происходящему.
4. Через Telegram WebApp SDK приложение получает initData: ID пользователя, имя, timestamp и hash.
5. Клиент обращается к /api/public/init и получает конфигурацию: skin, feature flags, языки, пиксели, ссылки на APK и другие параметры.
6. Затем происходит авторизация через /api/public/telegramLogin. Сервер выдаёт JWT-cookie, после чего пользователь считается залогиненным без ввода пароля.
7. Дальше включается fraud-механика: фейковый баланс, «доход в реальном времени», таймеры, VIP-слоты и требование депозита для вывода средств.
Также в отчёте описана доставка Android APK. Сайты могут предлагать прямую загрузку, открытие через in-app browser или установку PWA. Файлы маскируются под легитимные приложения и размещаются на тех же доменах, что и API.
♾️Вывод♾️
FEMITBOT — хороший пример того, как fraud-as-a-service становится ближе к полноценной платформе: шаблоны, автоматизация, трекинг, брендинг, мультиканальный трафик и быстрая смена доменов.
Для защиты нужны не только блокировки отдельных URL, но и корреляция ботов, доменов, JS-бандлов, пикселей, APK и поведенческих паттернов внутри одной инфраструктуры.
🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK
#telegram #fraud #naeb #phishing
CTM360 опубликовала отчёт о FEMITBOT — модульной инфраструктуре, через которую злоумышленники разворачивают мошеннические кампании на базе Telegram Mini Apps. Это не набор разрозненных фиш-страниц, а повторно используемый fraud-kit с шаблонами, ботами, доменами, трекингом и механизмами монетизации.
♾️Что обнаружено♾️
По данным CTM360, инфраструктура FEMITBOT включает:
▪️60+ активных доменов с валидными JSON-ответами
▪️146+ Telegram-ботов, групп и каналов
▪️15+ визуальных шаблонов
▪️25+ JS-бандлов
▪️100+ Pixel ID для трекинга
▪️30+ подделываемых брендов
Кампании маскируются под криптоплатформы, стриминговые сервисы, финансовые приложения, AI-сервисы и майнинг-пулы. Среди имитируемых брендов в отчёте указаны BBC, Netflix, Binance, OKX, MoonPay, NVIDIA, Youku и другие.
♾️Как работает схема♾️
1. Пользователя привлекают через рекламу, приглашение в Telegram или обещание «пассивного дохода».
2. Бот предлагает нажать Launch App и открывает Mini App внутри Telegram.
3. Приложение получает данные Telegram WebApp и запускает нужный сценарий.
4. Пользователю показывают фейковый баланс, «доход в реальном времени», таймеры, VIP-слоты и другие элементы давления.
5. Чтобы «вывести заработок», просят активировать аккаунт: внести депозит или выполнить задания, например пригласить других людей.
♾️Как устроена атака♾️
Типовой сценарий выглядит так:
1. Трафик привлекается через Meta Ads, Telegram-инвайты и обещания пассивного дохода.
2. Пользователь запускает Telegram-бота и нажимает Launch App.
3. Mini App открывает фишинговый сайт внутри WebView, что визуально усиливает доверие к происходящему.
4. Через Telegram WebApp SDK приложение получает initData: ID пользователя, имя, timestamp и hash.
5. Клиент обращается к /api/public/init и получает конфигурацию: skin, feature flags, языки, пиксели, ссылки на APK и другие параметры.
6. Затем происходит авторизация через /api/public/telegramLogin. Сервер выдаёт JWT-cookie, после чего пользователь считается залогиненным без ввода пароля.
7. Дальше включается fraud-механика: фейковый баланс, «доход в реальном времени», таймеры, VIP-слоты и требование депозита для вывода средств.
Также в отчёте описана доставка Android APK. Сайты могут предлагать прямую загрузку, открытие через in-app browser или установку PWA. Файлы маскируются под легитимные приложения и размещаются на тех же доменах, что и API.
♾️Вывод♾️
FEMITBOT — хороший пример того, как fraud-as-a-service становится ближе к полноценной платформе: шаблоны, автоматизация, трекинг, брендинг, мультиканальный трафик и быстрая смена доменов.
Для защиты нужны не только блокировки отдельных URL, но и корреляция ботов, доменов, JS-бандлов, пикселей, APK и поведенческих паттернов внутри одной инфраструктуры.
🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK