Игровые платформы Roblox и Minecraft стали центром масштабной мошеннической экосистемы, ориентированной на детей. Исследователи из компании Censys, занимающейся сканированием интернета, провели картирование этой инфраструктуры и представили результаты в своём отчёте. Работа основана на анализе данных глобального сканирования сети и охватывает два основных типа угроз: так называемые offerwall-сайты (сайты с вознаграждением за задания) и фишинговые ресурсы.
Описание
Первый тип - offerwall-ресурсы, обещающие детям внутриигровую валюту Robux или Minecoins в обмен на выполнение простых задач: прохождение опросов, установку приложений или просмотр видео. На поверку такие сайты не генерируют валюту, а зарабатывают на партнёрских комиссиях, попутно собирая личные данные несовершеннолетних. Многие из них скрывают платные подписки и "бесплатные пробные периоды", которые автоматически списывают деньги. Исследователи насчитали 437 веб-свойств, соответствующих этой модели, только в одном срезе данных за июнь 2026 года. Эта цифра представляет собой нижнюю границу, так как домены постоянно меняются.
Второй тип - классический фишинг, нацеленный на кражу учётных записей. Здесь операторы используют подделку брендов и адресной строки. По данным Censys, обнаружено порядка 350 и более уникальных доменных имён, созданных для обмана детей. Среди них - подражатели страниц входа, генераторы "бесплатных Robux", ложные сайты верификации (например, Bloxlink и RoVer - инструменты, которыми дети ежедневно пользуются в Discord) и адресные строки с опечатками вроде r.oblox.com, robiox.com или httpss--roblox.co.
Структура мошеннической инфраструктуры выявляется через анализ технологического стека. Почти все offerwall-сайты (около 99%) используют бесплатные сертификаты Let’s Encrypt, Google Trust Services или Sectigo. Более половины (54,6%) полагаются именно на Let’s Encrypt, что является признаком одноразового, дешёвого хостинга. Примерно 300 из 437 сайтов работают за Cloudflare, который скрывает реальный IP-адрес оператора. При этом 153 ресурса явно идентифицированы как страницы входа, собирающие логины и электронную почту.
Среди технологий доминируют PHP (177 сайтов) и веб-сервер LiteSpeed (165 сайтов) - характерные признаки дешёвого общего хостинга. Установлено, что почти половина сайтов с известными уязвимостями (CVE) имеют критический или высокий уровень опасности. На 33 объектах обнаружены критические, а на 55 - высокие уязвимости. При этом сайты собирают данные детей, а их инфраструктура часто работает на устаревших операционных системах с просроченными сертификатами.
Примером служит сайт Rocash (rocash[.]co), который скрывался за Cloudflare, но при анализе был найден его реальный сервер. TLS-сертификат принадлежал не Rocash, а гемблинг-проекту joinbetme.com, что указывает на связь между ресурсом для детей и азартной игрой. Другой сайт RbxBest (rbx.best) открыто принимает бывших пользователей Rocash, используя те же идентификаторы Google Analytics и AdSense. Такие "миграции" показывают, что операторы меняют бренды, но сохраняют общую монетизационную платформу.
Фишинговый кластер на IP-адресе 179.43.150[.]242 демонстрирует иной подход. Он размещён у хостинг-провайдера Private Layer (Панама, Швейцария), который игнорирует запросы на удаление контента. На одном IP работает множество фальшивых доменов, включая r.oblox.com[.]et, robiox.com[.]ua, verify-bloxlink[.]cfd, shortsurl[.]bio и другие. Сроки жизни доменов укладываются в несколько дней: как только один блокируется, оператор поднимает следующий. Предоставленный анализ DNS-записей позволяет выявить закономерность: повторяющиеся поддомены auth., arkoselabs., twostepverification. - верный признак массового фишингового комплекта.
Особая опасность заключается в том, что эти схемы почти не отслеживаются традиционными системами обнаружения угроз. Исследователи Censys отмечают, что большинство offerwall-сайтов и фишинговых доменов не появляются в коммерческих фидах угроз. Причина - высокая ротация инфраструктуры и использование CDN, скрывающих происхождение. В итоге защитники (школы, интернет-провайдеры, платформы и регуляторы) полагаются на устаревшие списки индикаторов, которые не успевают за изменчивостью этих ресурсов.
Последствия для детей включают не только потерю игровых аккаунтов и денег. Нарушаются условия использования игр, собираются персональные данные (электронная почта, логины, иногда платежная информация), а подверженные уязвимостям серверы могут стать точкой входа для более серьёзных атак. При этом операторы массово используют шаблонные конструкторы сайтов, поэтому масштаб проблемы - это тысячи доменов, управляемых сотнями разрозненных групп.
Результаты исследования имеют практическое значение. Школьные округа, провайдеры семейной безопасности и сами игровые платформы могут использовать предложенные Censys сигнатуры (поисковые запросы по содержимому страниц, DNS-имена и сертификаты) для настройки собственных систем блокировки. Регуляторы, занимающиеся защитой детских данных и запретом тёмных паттернов, получают задокументированный пример нарушений в реальном времени. Пассивное ожидание предупреждений от вендоров неэффективно: необходимы активные методы сканирования и анализа инфраструктуры.
Индикаторы компрометации
IPv4
- 141.253.96.84
- 167.71.73.127
- 179.43.150.242
- 45.11.229.230
- 45.143.198.6
IPv4 Port Combination
- 179.43.150.242:443
Domain
- app.beamers.si
- app.splunk.me
- beta.splunk.me
- blox.ink
- bloxlink.net
- bloxlink.pro
- bloxlink.site
- bloxlink.xyz
- blxup.shop
- freerobux.top
- gateway.beamers.si
- htps-www-roblox.co
- httpss--roblox.co
- oblox.shop
- r.oblox.com.et
- rblox.shop
- rblxo.shop
- rbxcdn-cn.com
- robbux.com
- robiox.com.gr
- robiox.com.ps
- robiox.com.ua
- roblox.et
- robloxcdn.com
- roblox-com.com
- robloxcommunity.com
- robloxcorporation.com
- robloxfree.com
- robloxgift.live
- robloxiuty.top
- robloxmail.com
- robloxsupport.com
- robuxcity.icu
- robuxcity.world
- robuxlive.sbs
- robuxstorm.top
- rollbux.top
- roverifly.com
- rover-ify.com
- ro-verify.ink
- ro-verify.net
- ro-verify.org
- rover-linked.com
- shortsurl.bio
- shortsurl.cfd
- shortsurl.space
- shorturls.fun
- verify-bloxlink.cfd
- verify-bloxlink.site
- wvvw-roblox.com.ru
- www.r.oblox.com.et
- www.robiox.com.gr
- www.robiox.com.ps
- www.robiox.com.ua
- www.roblox.et
- www.shorturls.fun
- www-roblox.pw
- zblox.shop
TLS / certificate fingerprints (SHA-256)
- 43bafe89f30afeab078d145233ba1555e7383bf0db6c6d00e4ab9915716e4403
- 19adf0fd2384089371ef2546a98ec0b63046b8d3bd32ff3daaabe6780b61ae89