Oszuści wykorzystują Telegram Mini Apps do kradzieży pieniędzy i danych
Badacze bezpieczeństwa odkryli kampanię FEMITBOT, która za pomocą fałszywych aplikacji w Telegramie wyłudza pieniądze i instaluje złośliwe oprogramowanie. Podpowiadamy, jak się chronić.
„Welcome to join the FEMITBOT platform” – ten komunikat, zwracany przez fałszywe aplikacje w Telegramie, łączy całą sieć oszustw wykrytych przez badaczy z CTM360. Jak wynika z raportu opisanego przez serwis Sekurak, cyberprzestępcy nadużywają mechanizmu Telegram Mini Apps, by podszywać się pod znane marki i wyłudzać pieniądze lub instalować złośliwe oprogramowanie. Zagrożenie dotyczy każdego użytkownika komunikatora, który może natknąć się na fałszywe reklamy lub spam prowadzące do złośliwego bota.
Czym jest FEMITBOT i jak działa?
FEMITBOT to nazwa nadana przez analityków z CTM360 złośliwej infrastrukturze dystrybuowanej za pomocą Telegram Mini Apps. Są to lekkie aplikacje webowe działające wewnątrz komunikatora, które – w przeciwieństwie do zwykłych botów – nie wymagają instalacji. To właśnie ta cecha uśpić może czujność ofiary. „Można by naiwnie założyć, że skoro aplikacja działa wewnątrz Telegrama, to na pewno została zweryfikowana oraz można z niej bez obaw korzystać. Nic bardziej mylnego” – podkreślają badacze.
Atak rozpoczyna się od reklamy w mediach społecznościowych lub wiadomości spamowej z linkiem do bota na Telegramie. Po kliknięciu przycisku „Start” bot uruchamia Mini App, która wyświetla w oknie komunikatora stronę phishingową. Użytkownik widzi perfekcyjnie odwzorowany interfejs – może to być fałszywa platforma inwestycyjna, serwis streamingowy czy giełda kryptowalut. Cyberprzestępcy podszywają się pod marki takie jak Nvidia, Netflix, Binance czy BBC, by wzbudzić zaufanie.
Schemat wyłudzenia i dodatkowe zagrożenia
Gdy ofiara nabierze przekonania, że korzysta z legalnego narzędzia, zachęcana jest do wpłaty środków – na przykład w zamian za szybki zysk lub dostęp do płatnych treści. Na stronach pojawiają się liczniki czasu, które wywierają presję. Jeśli użytkownik zorientuje się, że został oszukany i spróbuje wypłacić pieniądze, system wyświetla komunikaty o konieczności uiszczenia dodatkowych opłat – weryfikacyjnych, podatku od zysków czy prowizji. To klasyczna technika advance-fee scam, w której każda kolejna wpłata ma być tą ostatnią. W rzeczywistości środki nigdy nie wracają, a kontakt z obsługą kończy się usunięciem bota.
Badacze zaobserwowali również kampanie, w których oferowano do pobrania zainfekowane pliki .apk. Pod pretekstem instalacji „niezbędnego pakietu narzędzi” przejmowały one kontrolę nad urządzeniem. Co ważne, użytkownik musiał samodzielnie włączyć opcję instalacji aplikacji spoza oficjalnych źródeł. Cyberprzestępcy monitorowali aktywność ofiar za pomocą skryptów śledzących, co pozwalało im precyzyjnie dostosowywać scenariusz ataku.
„Boty zwracały niemal ten sam komunikat: Welcome to join the FEMITBOT platform, co stanowiło jednoznaczny dowód na wykorzystanie tego samego zaplecza (backendu).” – fragment raportu CTM360
Jak się bronić przed oszustwami w Telegramie?
Skala i profesjonalizm kampanii FEMITBOT wskazują, że mamy do czynienia z dobrze zorganizowanym podmiotem, który może oferować swoje usługi w modelu Scam-as-a-Service. Na razie badacze nie powiązali infrastruktury z konkretną grupą. Dla zwykłego użytkownika najważniejsze są jednak proste zasady bezpieczeństwa:
- Nie ufaj aplikacjom w Telegramie tylko dlatego, że działają wewnątrz komunikatora. Każda Mini App może być stworzona przez osobę trzecia, bez weryfikacji bezpieczeństwa.
- Nie klikaj w linki z reklam ani spamu obiecujących szybki zysk, darmowe treści czy dostęp do płatnych serwisów po okazyjnej cenie.
- Nie instaluj plików .apk spoza oficjalnego sklepu Google Play, nawet jeśli aplikacja w Telegramie sugeruje, że jest to konieczne.
- Zachowaj ostrożność przy wpłatach kryptowalut – to ulubiona metoda płatności cyberprzestępców, bo trudno ją cofnąć.
- Jeśli podejrzewasz, że padłeś ofiarą oszustwa, zgłoś sprawę do CERT Polska i zmień hasła do najważniejszych kont.
Warto obserwować doniesienia o nowych kampaniach – badacze z CTM360 zapowiadają dalszą analizę, a infrastruktura FEMITBOT może ewoluować. Na razie najskuteczniejszą obroną pozostaje zdrowy rozsądek i świadomość, że nawet zaufana platforma może być wykorzystana przeciwko nam.


