NordVPN виявила майже 200 фішингових сайтів, що імітують Roblox

NordVPN виявила майже 200 фішингових сайтів, що імітують Roblox

NordVPN зафіксувала 196 фішингових сайтів, що імітують Roblox і можуть виманювати паролі, коди 2FA та PIN-коди.

Команда Threat Intelligence компанії NordVPN зафіксувала 196 фішингових адрес, що імітують Roblox, активних протягом одного тижня в липні 2026 року. Частина підроблених сторінок входу запитувала не лише пароль, а й шестизначний код двофакторної автентифікації, резервні коди та PIN-код облікового запису. Про це повідомляє TechRadar.

 

Готові інструменти для фішингу

 

За даними NordVPN, в інтернеті діють сервіси, які продають готові копії сторінок Roblox, резервні сайти та замасковані посилання. Також вони пропонують інструменти для перевірки, чи залишаються викрадені дані для входу чинними. Один із таких сервісів заявляє, що обробив понад 6 мільйонів «логів» — записів із викраденими даними для входу — та має більш як 239 тисяч зареєстрованих користувачів.

Під час 42-годинного спостереження лічильник користувачів цього сервісу зріс на 547. За оцінкою дослідників, це відповідає приблизно 300 новим реєстраціям на день. Технічний директор NordVPN Маріюс Брейдіс заявив, що такі схеми тепер «можуть створювати й запускати майже будь-хто».

 

Підроблені адреси та сторінки входу

 

Дослідники виявили адреси на кшталт roblox[.]com[.]ug, roblox[.]com[.]py і roblox[.]com[.]kz. Вони можуть виглядати схожими на офіційний домен для користувачів, які не перевіряють адресу повністю, однак фактично належать до інших доменних зон. NordVPN перевірила майже 4 тисячі комбінацій помилок у написанні Roblox і національних доменів та знайшла 123 шахрайські адреси, що, за даними компанії, сумарно отримали понад 105 тисяч відвідувань.

Ще щонайменше 521 адреса використовувала назви на зразок login-roblox і roblox-verify. Скопійовані сторінки відтворювали екрани входу, сторінки ігор та профілі гравців, включно з навігацією, шрифтами й компонуванням елементів. Під час повторної ручної перевірки випадкової вибірки 22 із 24 адрес залишалися доступними та мали переконливий вигляд.

 

Де поширюють посилання

 

NordVPN пов'язує поширення таких приманок із серверами Discord, посиланнями на YouTube і TikTok, а також прямими повідомленнями. Зловмисники часто обіцяють безплатну внутрішньоігрову валюту Robux. Серед ігор, сторінки яких копіювали, дослідники назвали Steal a Brainrot, Grow a Garden, Blox Fruits і PLS DONATE, а також виявили імітації RoVer — легітимного бота верифікації для Discord-серверів.

Roblox радить у разі компрометації облікового запису видалити підозрілі завантаження та розширення браузера, змінити пароль і ввімкнути двоетапну перевірку. Якщо скинути пароль не вдається, компанія пропонує звернутися до підтримки з першої прив'язаної електронної адреси або адреси, використаної під час першої оплати.