
サイバーセキュリティ研究者は、TelegramのMini App機能を使用して暗号詐欺を実行し、有名ブランドになりすまし、Androidマルウェアを配布する大規模な詐欺行為を発見した。
CTM360の新しいレポートによると、FEMITBOTと名付けられたこのプラットフォームは、APIレスポンスで見つかった文字列に基づいており、Telegramボットと埋め込まれたMini Appsを使用して、メッセージングプラットフォーム内で直接、説得力のあるアプリのような体験を作り出している。
Telegram Mini Appsは、Telegramの内蔵ブラウザ内で実行される軽量のウェブアプリケーションで、ユーザーがアプリを離れることなく、支払い、アカウントアクセス、対話ツールなどのサービスを可能にする。
テレグラム・ミニ・アプリの悪用
CTM360のレポートによると、FEMITBOTプラットフォームは、偽の暗号通貨プラットフォーム、金融サービス、AIツール、ストリーミングサイトなど、複数の種類の詐欺を行うために使用されています。
様々なキャンペーンにおいて、脅威の行為者は、信頼性とエンゲージメントを高めるために広く認知されたブランドになりすまし、異なるドメインとTelegramボットで同じバックエンドインフラを使用していました。
このキャンペーンでなりすまされたブランドには、Apple、Coca-Cola、Disney、eBay、IBM、Moon Pay、NVIDIA、YouKuなどがあります、

ソースはこちら:CTM360
研究者によると、この活動は共有バックエンドを使用しており、複数のフィッシング・ドメインが同じAPIレスポンス「FEMITBOTプラットフォームへようこそ」を使用している。

ソースはこちら:CTM360
この作戦はTelegramボットを使い、ソーシャルメディア・プラットフォーム内に直接フィッシング・サイトを表示する。ユーザーがボットとやりとりして「Start」をクリックすると、ボットはミニ・アプリを起動し、フィッシング・ページをTelegramの内蔵ウェブビューに表示させ、アプリ自体の一部として見せる。
中に入ると、被害者は偽の残高や「収益」が表示されたダッシュボードを見せられ、多くの場合、カウントダウン・タイマーや期間限定のオファーと組み合わせて切迫感を煽る。
ユーザーが資金を引き出そうとすると、投資詐欺や前金詐欺でよく使われる手口である入金や紹介タスクを完了するよう促される。
研究者によると、このインフラは異なるキャンペーンで使用できるように設計されており、攻撃者はブランディング、言語、テーマを簡単に切り替えることができます。
キャンペーンはまた、MetaやTikTokトラッキングピクセルなどのトラッキングスクリプトを使用し、ユーザーの活動を追跡し、コンバージョンを測定し、パフォーマンスを最適化する可能性が高い。
また、一部のMini Appsは、BBC、NVIDIA、CineTV、Coreweave、ClaroなどのブランドになりすましたAndroid APKの形でマルウェアを配布しようとしていました。

ソースによってプッシュされたAndroid APKの一部:CTM360
ユーザーはAndroid APKファイルをダウンロードしたり、アプリ内ブラウザでリンクを開いたり、正規のソフトウェアを模倣したプログレッシブウェブアプリをインストールするよう促される。
「APKファイル名は、正規のアプリケーションに似せて慎重に選ばれるか、すぐに疑われないようにランダムな名前が使われている」とCTM360は説明する。
「APKはAPIと同じドメインでホストされているため、TLS証明書の有効性が保証され、ブラウザで混合コンテンツの警告が表示されることはない。
ユーザーは、暗号投資を宣伝したり、ミニアプリの起動を促したりするTelegramボットとやりとりする際、特に資金の入金やアプリのダウンロードを要求された場合は注意が必要だ。
一般的なルールとして、Androidユーザーは、Google Playストア外でマルウェアを配布するために一般的に使用されているAPKファイルのサイドロードを避けるべきである。
.article-callout { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; overflow: hidden; } .article-media { flex: 1; max-width: 220px; display: flex; } .article-media a { display: flex; width: 100%; height: 100%; } .article-media img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; display: block; } .article-callout .article-media img { margin-top: 0 !important; height: 100% !important; } .article-body { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .article-body h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .article-body p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .article-link { background-color:#border:color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; padding:10px 20px; width: fit-content; } @media (max-width: 600px) { .article-callout { flex-direction: column; align-items: center; } .article-media { max-width: 100%; } .article-media img { border-radius: 8px 8px 0 0; } .article-body { padding:.article-body { padding: 15px; width: 100%; } .article-link { width: 100%; margin: 0 auto; box-sizing: border-box; } } .
Mythosが発見した問題の99%はまだ未パッチである。
AIは4つのゼロデイを1つのエクスプロイトに連鎖させ、レンダラーとOSのサンドボックスの両方をバイパスした。新たなエクスプロイトの波が押し寄せている。
自律的検証サミット(5月12日、14日)では、自律的でコンテキストに富んだ検証がどのように悪用可能なものを見つけ、コントロールが有効であることを証明し、修復のループを閉じるかをご覧ください。




Comments