
Привет! На связи Илья Савин, ведущий аналитик департамента защиты от цифровых рисков (Digital Risk Protection) компании F6, и сегодня я расскажу об одной из самых коварных и массовых мошеннических схем, которую киберпреступники применяют для угона учётных записей Roblox.
Эта игра по-прежнему пользуется популярностью и в России, несмотря на её официальную блокировку в конце 2025 года, и в других странах. Фишинговая схема с сайтами, которые действуют под выдуманным брендом BloxTools, используется против геймеров в международном масштабе. BloxTools позиционируется как инструмент для копирования контента и взлома аккаунтов. Обман построен на социальной инженерии и рассчитана на пользователей с невысоким уровнем технической грамотности. Учитывая популярность Roblox среди детей в возрасте 10-14 лет, они – среди главных целей этой киберпреступной схемы.
Блок-стоп
Как известно, угнать учётную запись в мессенджере или компьютерной игре можно по-разному. Один из способов – заманить пользователя на сайт-двойник и предложить ввести для входа логин, пароль и код подтверждения. Другой – получить из браузера пользователя куки-файл (cookie), с которым злоумышленник может сразу войти в аккаунт, так что его владелец ничего не заметит, а пароль для этого не нужен.
Куки‑файлы — это небольшие текстовые данные, которые веб‑сайт сохраняет в браузере пользователя, чтобы запомнить аккаунт пользователя и его настройки (например, язык). Благодаря куки‑файлам сайт может автоматически входить в аккаунт пользователя и сохранять предпочтения для его удобства при следующих посещениях.
Заполучить куки-файлы киберпреступники могут несколькими путями. Первый – с помощью вредоносного ПО, установленного под видом полезных приложений. С этой целью злоумышленники используют трояны удалённого доступа (RAT), стилеры, вредоносные расширения для браузера и другие. Второй – с помощью социальной инженерии добиться того, чтобы пользователь сам передал куки-файлы мошенникам. Это всё равно что своими руками отдать ключи от машины угонщику.
Кажется, что это слишком очевидный обман, но с помощью социальной инженерии злоумышленники стараются сделать его убедительным.
Цель преступников – получить куки .ROBLOSECURITY. Это файл, который используется браузером на сайте Roblox для хранения сеансов пользователей. Делиться им с посторонними ни в коем случае нельзя: это даёт злоумышленникам моментальный доступ к учётной записи пользователя – им даже не требуется вводить пароль и обходить двухфакторную аутентификацию. Если геймер этого не знает, то его аккаунт уязвим перед угонщиками.
Зачем злоумышленники угоняют аккаунты Roblox? Это зависит от целей киберпреступников. Аккаунт можно продать, и чем больше были реальные достижения пользователя в игре, чем больше настоящих денег он потратил на игровые предметы и улучшения, тем выше может быть добыча угонщика. Игровые предметы можно продавать по отдельности на сторонней площадке. Взломанный аккаунт можно использовать для распространения фишинговых ссылок другим геймерам или для целевых атак на юных пользователей, через которых мошенники пытаются похитить деньги их родителей.
Ещё недавно, чтобы заполучить файл .ROBLOSECURITY, злоумышленники атаковали юных геймеров предложениями через Discord протестировать игру или чит (специальный софт для использования ошибок и уязвимостей в играх для получения нечестного преимущества перед другими игроками), бесплатно получить игровую валюту, а для этого установить программу, которая позволяла получить доступ к файлам пользователя. Теперь злоумышленники развили схему: BloxTools предлагает геймерам «хакнуть» Roblox, но на самом деле взламывают самих их самих.
Как работает схема?
Реклама мошеннических сайтов под брендом BloxTools активно распространяется через короткие видео в TikTok. Сайты bloxtools[.]st, bloxtools[.]icu и десятки клонов маскируются под «инструменты для копирования игр», «генераторы бесплатных робуксов», они предлагают «хак аккаунтов», «копирование одежды» и многое другое. На самом деле единственное предназначение этих сайтов – кража сессионных куки (.ROBLOSECURITY).

Главная страница сайта выглядит многообещающе – кнопки «Попробуй сейчас», «Скопируй игру», «Скопируй одежду», «Скопируй аксессуар» и другие обещания: «AI-технологии», «100% безопасно», «без логина», «без банов», «без нарушения ToS» (ToS – условия обслуживания на онлайн-сервисах). Но всё это — обман.

Переход в любой из разделов мошеннического сайта приводят пользователя на страницу с «туториалом» (пошаговым руководством, обучающей видеозаписью с последовательностью действий), которые обычно размещают на YouTube, в TikTok и Discord. Все эти инструкции убеждают пользователей: «Хочешь скачать/скопировать любую игру, одежду, UGC или взломать аккаунт? Просто зайди на Bloxtools, вставь player file и нажми «Начать взлом!»
На самом деле эти инструкции объясняют пользователям, как им взломать самих себя и передать свои данные мошеннику.

Что включает инструкция?
Открыть Roblox (профиль, игру, инвентарь).
Нажать F12 → DevTools → вкладка Network.
Кликнуть правой кнопкой по любому запросу → Copy → Copy as PowerShell (или Copy as cURL).
Получившийся код (тот, что начинается с $session = New-Object Microsoft.PowerShell.Commands.WebRequestSession + заголовки fetch-site, sec-fetch-user и т. д.) содержит главный куки .ROBLOSECURITY.
Это не «файл игрока» и не пароль — это полноценная живая сессия аккаунта. Она работает даже с включённой 2FA.
Перейти на сайт BloxTools, вставить скопированный PowerShell-код в большое поле, нажать «Create A Pin» (или аналогичную кнопку) → ввести любой PIN (в туториалах чаще всего советуют использовать 1234, но это ни на что не влияет).
Нажать «Start Copying!» / «Start Hacking!».

В этот момент сайт мгновенно собирает куки и отправляет их мошенникам. PIN — это просто фальшивая ступень для сбора ещё одного куска данных. Он ничего не шифрует, не проверяет и мошенникам не нужен – они получают рабочую сессию сразу.
BloxTools «Hack Accounts / Copy Tools» — это не инструмент, а классическая фишинговая схема с перехватом сессии. Никаких «реальных взломов» или копировщиков там нет — только кража куки пользователя для дальнейшего угона аккаунта.
По обращению CERT F6 пять фишинговых сайтов, используемых в этой схеме, включая bloxtools[.]icu, bloxtools[.]vip и bloxtools[.]cyou, уже заблокированы – они стали недоступны для всех пользователей интернета. Однако, как и в любой другой схеме мошенничества, злоумышленники могут разместить копии фишинговых ресурсов для обмана пользователей Roblox на новых доменах.
Что делать, если доступ к аккаунт Roblox скомпрометирован?
Специалисты F6 рекомендуют: никогда не копировать ничего «as PowerShell» с сайта Roblox и не указывайте свои данные (включая коды) на подозрительных сайтах.
Если пользователь ввёл запрашиваемые данные на подобном мошенническом сайте, следует сразу же при обнаружении компрометации учётной записи выполнить следующие действия.
Войти на Roblox.com → Настройки → Безопасность, проверить доступ к аккаунту и подключённые устройства.
Если доступ сохранился, сменить пароль и завершить все сессии / выйти со всех устройств.
Если доступ к аккаунту потерян, обратиться в Roblox Support, выберите Account Hacked, обратитесь в службу поддержки и опишите ситуацию. Укажите e-mail, который использовался для регистрации, будьте готовы указать данные о покупках для подтверждения права собственности.
Если Вы обнаружили подозрительный сайт, отправьте ссылку или сообщение на платформу «Антифишинг». Специалисты F6 проверят информацию и передадут её регуляторам для блокировки.
