Cybersecurityonderzoekers hebben een grootschalige fraudeoperatie ontdekt waarbij Telegram’s Mini App-functie wordt misbruikt voor cryptoscams, het imiteren van bekende merken en het verspreiden van Android-malware. Volgens een rapport van CTM360 draait het platform, genaamd FEMITBOT, op een gedeelde backend die via Telegram-bots en ingebedde Mini Apps overtuigende app-achtige ervaringen binnen het berichtensysteem creëert.

Telegram Mini Apps zijn lichte webapplicaties die binnen de ingebouwde browser van Telegram draaien. Ze maken het mogelijk om diensten zoals betalingen, accounttoegang en interactieve tools te gebruiken zonder de app te verlaten. De fraudeurs gebruiken deze Mini Apps om phishingpagina’s direct in Telegram te tonen, waarbij gebruikers bij interactie met een bot een Mini App starten die een nep-dashboard met valse saldi en beperkte tijdsaanbiedingen toont om urgentie te creëren.

De campagnes imiteren bekende merken zoals Apple, Coca-Cola, Disney, eBay, IBM, Moon Pay, NVIDIA en anderen om geloofwaardigheid te verhogen. Alle phishingdomeinen delen dezelfde API-respons met de tekst "Welcome to join the FEMITBOT platform," wat aangeeft dat ze dezelfde infrastructuur gebruiken. Gebruikers worden vaak gevraagd om geld te storten of verwijzingstaken te voltooien bij pogingen om geld op te nemen, een bekende tactiek in investerings- en voorschotfraudes.

Daarnaast verspreiden sommige Mini Apps Android-malware via APK-bestanden die merken als BBC, NVIDIA en CineTV imiteren. Deze APK’s worden aangeboden via dezelfde domeinen als de API, waardoor TLS-certificaten geldig blijven en waarschuwingen voor gemengde inhoud worden voorkomen. De bestandsnamen zijn zorgvuldig gekozen om legitiem te lijken of juist willekeurig zodat ze minder snel argwaan wekken. Android-gebruikers wordt aangeraden geen APK-bestanden buiten de Google Play Store om te installeren, omdat dit een veelgebruikte methode is om malware te verspreiden.

De infrastructuur van FEMITBOT is flexibel en wordt ingezet in verschillende campagnes met wisselende branding, talen en thema’s. Ook worden trackingpixels van onder andere Meta en TikTok gebruikt om gebruikersactiviteit te monitoren en conversies te meten. Het onderzoek benadrukt het belang van voorzichtigheid bij het omgaan met Telegram-bots die crypto-investeringen promoten of het starten van Mini Apps vragen, zeker wanneer er om geld of downloads wordt gevraagd.