惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

WordPress大学
WordPress大学
Stack Overflow Blog
Stack Overflow Blog
人人都是产品经理
人人都是产品经理
Y
Y Combinator Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
D
DataBreaches.Net
GbyAI
GbyAI
Microsoft Security Blog
Microsoft Security Blog
博客园_首页
大猫的无限游戏
大猫的无限游戏
Jina AI
Jina AI
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Engineering at Meta
Engineering at Meta
IT之家
IT之家
MongoDB | Blog
MongoDB | Blog
The GitHub Blog
The GitHub Blog
月光博客
月光博客
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog
博客园 - 叶小钗
腾讯CDC
B
Blog RSS Feed
博客园 - Franky
爱范儿
爱范儿

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Обмани себя: мошенники в TikTok предлагают взломать чужие...
EditorF6 (F6 · 2026-05-18 · via Все публикации подряд на Хабре

Уровень сложностиПростой

Время на прочтение5 мин

Охват и читатели4

Привет! На связи Илья Савин, ведущий аналитик департамента защиты от цифровых рисков (Digital Risk Protection) компании F6, и сегодня я расскажу об одной из самых коварных и массовых мошеннических схем, которую киберпреступники применяют для угона учётных записей Roblox.

Эта игра по-прежнему пользуется популярностью и в России, несмотря на её официальную блокировку в конце 2025 года, и в других странах. Фишинговая схема с сайтами, которые действуют под выдуманным брендом BloxTools, используется против геймеров в международном масштабе. BloxTools позиционируется как инструмент для копирования контента и взлома аккаунтов. Обман построен на социальной инженерии и рассчитана на пользователей с невысоким уровнем технической грамотности. Учитывая популярность Roblox среди детей в возрасте 10-14 лет, они – среди главных целей этой киберпреступной схемы.

Блок-стоп

Как известно, угнать учётную запись в мессенджере или компьютерной игре можно по-разному. Один из способов – заманить пользователя на сайт-двойник и предложить ввести для входа логин, пароль и код подтверждения. Другой – получить из браузера пользователя куки-файл (cookie), с которым злоумышленник может сразу войти в аккаунт, так что его владелец ничего не заметит, а пароль для этого не нужен.

Куки‑файлы — это небольшие текстовые данные, которые веб‑сайт сохраняет в браузере пользователя, чтобы запомнить аккаунт пользователя и его настройки (например, язык). Благодаря куки‑файлам сайт может автоматически входить в аккаунт пользователя и сохранять предпочтения для его удобства при следующих посещениях.

Заполучить куки-файлы киберпреступники могут несколькими путями. Первый – с помощью вредоносного ПО, установленного под видом полезных приложений. С этой целью злоумышленники используют трояны удалённого доступа (RAT), стилеры, вредоносные расширения для браузера и другие. Второй – с помощью социальной инженерии добиться того, чтобы пользователь сам передал куки-файлы мошенникам. Это всё равно что своими руками отдать ключи от машины угонщику.

Кажется, что это слишком очевидный обман, но с помощью социальной инженерии злоумышленники стараются сделать его убедительным.

Цель преступников – получить куки .ROBLOSECURITY. Это файл, который используется браузером на сайте Roblox для хранения сеансов пользователей. Делиться им с посторонними ни в коем случае нельзя: это даёт злоумышленникам моментальный доступ к учётной записи пользователя – им даже не требуется вводить пароль и обходить двухфакторную аутентификацию. Если геймер этого не знает, то его аккаунт уязвим перед угонщиками.

Зачем злоумышленники угоняют аккаунты Roblox? Это зависит от целей киберпреступников. Аккаунт можно продать, и чем больше были реальные достижения пользователя в игре, чем больше настоящих денег он потратил на игровые предметы и улучшения, тем выше может быть добыча угонщика. Игровые предметы можно продавать по отдельности на сторонней площадке. Взломанный аккаунт можно использовать для распространения фишинговых ссылок другим геймерам или для целевых атак на юных пользователей, через которых мошенники пытаются похитить деньги их родителей.

Ещё недавно, чтобы заполучить файл .ROBLOSECURITY, злоумышленники атаковали юных геймеров предложениями через Discord протестировать игру или чит (специальный софт для использования ошибок и уязвимостей в играх для получения нечестного преимущества перед другими игроками), бесплатно получить игровую валюту, а для этого установить программу, которая позволяла получить доступ к файлам пользователя. Теперь злоумышленники развили схему: BloxTools предлагает геймерам «хакнуть» Roblox, но на самом деле взламывают самих их самих.

Как работает схема?

Реклама мошеннических сайтов под брендом BloxTools активно распространяется через короткие видео в TikTok. Сайты bloxtools[.]st, bloxtools[.]icu и десятки клонов маскируются под «инструменты для копирования игр», «генераторы бесплатных робуксов», они предлагают «хак аккаунтов», «копирование одежды» и многое другое. На самом деле единственное предназначение этих сайтов – кража сессионных куки (.ROBLOSECURITY).

Главная страница сайта выглядит многообещающе – кнопки «Попробуй сейчас», «Скопируй игру», «Скопируй одежду», «Скопируй аксессуар» и другие обещания: «AI-технологии», «100% безопасно», «без логина», «без банов», «без нарушения ToS» (ToS – условия обслуживания на онлайн-сервисах). Но всё это — обман.

Переход в любой из разделов мошеннического сайта приводят пользователя на страницу с «туториалом» (пошаговым руководством, обучающей видеозаписью с последовательностью действий), которые обычно размещают на YouTube, в TikTok и Discord. Все эти инструкции убеждают пользователей: «Хочешь скачать/скопировать любую игру, одежду, UGC или взломать аккаунт? Просто зайди на Bloxtools, вставь player file и нажми «Начать взлом!»

На самом деле эти инструкции объясняют пользователям, как им взломать самих себя и передать свои данные мошеннику.

Что включает инструкция?

Открыть Roblox (профиль, игру, инвентарь).

Нажать F12 → DevTools → вкладка Network.

Кликнуть правой кнопкой по любому запросу → Copy → Copy as PowerShell (или Copy as cURL).

Получившийся код (тот, что начинается с $session = New-Object Microsoft.PowerShell.Commands.WebRequestSession + заголовки fetch-site, sec-fetch-user и т. д.) содержит главный куки .ROBLOSECURITY.

Это не «файл игрока» и не пароль — это полноценная живая сессия аккаунта. Она работает даже с включённой 2FA.

Перейти на сайт BloxTools, вставить скопированный PowerShell-код в большое поле, нажать «Create A Pin» (или аналогичную кнопку) → ввести любой PIN (в туториалах чаще всего советуют использовать 1234, но это ни на что не влияет).

Нажать «Start Copying!» / «Start Hacking!».

В этот момент сайт мгновенно собирает куки и отправляет их мошенникам. PIN — это просто фальшивая ступень для сбора ещё одного куска данных. Он ничего не шифрует, не проверяет и мошенникам не нужен – они получают рабочую сессию сразу.

BloxTools «Hack Accounts / Copy Tools» — это не инструмент, а классическая фишинговая схема с перехватом сессии. Никаких «реальных взломов» или копировщиков там нет — только кража куки пользователя для дальнейшего угона аккаунта.

По обращению CERT F6 пять фишинговых сайтов, используемых в этой схеме, включая bloxtools[.]icu, bloxtools[.]vip и bloxtools[.]cyou, уже заблокированы – они стали недоступны для всех пользователей интернета. Однако, как и в любой другой схеме мошенничества, злоумышленники могут разместить копии фишинговых ресурсов для обмана пользователей Roblox на новых доменах.

Что делать, если доступ к аккаунт Roblox скомпрометирован?

Специалисты F6 рекомендуют: никогда не копировать ничего «as PowerShell» с сайта Roblox и не указывайте свои данные (включая коды) на подозрительных сайтах.

  • Если пользователь ввёл запрашиваемые данные на подобном мошенническом сайте, следует сразу же при обнаружении компрометации учётной записи выполнить следующие действия.

  • Войти на Roblox.com → Настройки → Безопасность, проверить доступ к аккаунту и подключённые устройства.

  • Если доступ сохранился, сменить пароль и завершить все сессии / выйти со всех устройств.

  • Если доступ к аккаунту потерян, обратиться в Roblox Support, выберите Account Hacked, обратитесь в службу поддержки и опишите ситуацию. Укажите e-mail, который использовался для регистрации, будьте готовы указать данные о покупках для подтверждения права собственности.

Если Вы обнаружили подозрительный сайт, отправьте ссылку или сообщение на платформу «Антифишинг». Специалисты F6 проверят информацию и передадут её регуляторам для блокировки.