hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Darmowe Robuxy? Cena: twoje konto

Roblox to jedna z największych platform gier na świecie. W drugim kwartale 2026 roku korzystało z niej średnio 123 mln użytkowników dziennie. Gracze mogą odwiedzać stworzone przez społeczność wirtualne światy, kupować wirtualną walutę Robux, zdobywać przedmioty, rozwijać swoje awatary, a także tworzyć własne gry w Roblox Studio. Na koncie gracza mogą znajdować się Robuxy, rzadkie przedmioty, historia zakupów i postępy w grach. W przypadku twórców, konto bywa też narzędziem do zarządzania grą, grupą, zespołem i przychodami.

Tam, gdzie wartość materialna, tam istnieje potencjał na oszustwo. W kwietniu 2026 roku ukraińskie organy ścigania poinformowały o zatrzymaniu osób podejrzewanych o przejęcie ponad 610 tys. kont Roblox. Skradzione konta miały być klasyfikowane według wartości, rzadkości przedmiotów i salda Robux, a następnie sprzedawane w zamkniętych społecznościach internetowych.

Podobnie jak w poprzednim artykule o oszustwach na Steamie, często wystarczy, że oszuści przekonają gracza do kliknięcia linku, wpisania danych na fałszywej stronie albo uruchomienia programu obiecującego darmowe Robuxy, cheat lub wyjątkowy przedmiot.

Odbierz darmowe Robuxy 

„Hej! Wygrałeś 10 000 Robuxów w naszym giveawayu. Kliknij link i odbierz nagrodę, zanim oferta wygaśnie!” 

Taka wiadomość może trafić do użytkownika w grze, na Discordzie, TikToku, YouTubie albo w komunikatorze. Czasami wysyła ją konto należące do nieznajomego. Innym razem wiadomość przychodzi od znajomego, którego konto zostało wcześniej przejęte. 

Nie zawsze muszą to być Robuxy. Oszuści mogą obiecywać limitowany przedmiot, darmowy Premium, dostęp do prywatnego serwera, udział w konkursie albo możliwość przetestowania nowej gry. Niezależnie od pretekstu celem jest nakłonić użytkownika do wejścia na zewnętrzną stronę

Próba nakłonienia użytkownika do przejścia na zewnętrzną stronę.

Po kliknięciu ofiara może trafić na stronę łudząco podobną do prawdziwego serwisu Roblox. Znajduje się tam formularz logowania, przycisk „Verify” albo prośba o podanie kodu otrzymanego w ramach weryfikacji dwuetapowej. W rzeczywistości wpisane dane trafiają bezpośrednio do cyberprzestępców.  

Fałszywe strony mogą wykorzystywać adresy zawierające nazwę marki. Przykładem jeden z popularniejszych domen jest roblox.com[.]ml

Wynik skanowania złośliwej strony
Rys. Wyniki skanowania strony roblox.com[.]ml. na VirusTotal 
Lista domen Roblox
Rys. Lista domen z frazą Roblox. 

Okiem analityka CTI 

Oszustwa wymierzone w graczy nie różnią się zasadniczo od phishingu znanego z codziennego życia – fałszywe dopłaty do przesyłki, blokada konta bankowego czy rzekoma wygrana. W świecie gier przynęta jest po prostu lepiej dopasowana do odbiorcy, a mechanizmy pozostają te same, czyli presja czasu, obietnica korzyści oraz komunikat, który ma wzbudzić emocje i skłonić odbiorcę do działania bez sprawdzania szczegółów. 

Dodatkowo Roblox ostrzega, że pracownicy platformy nie proszą użytkowników o hasła, cookies przeglądarki, kody 2SV (Two-Step Verification) ani kody zapasowe. Oficjalne promocje powinny być komunikowane przez kanały Roblox, a nie przez przypadkowy link przesłany na czacie. 

Wyślij pierwszy, potem ja

Nie każde oszustwo wymaga fałszywej strony lub złośliwego pliku. Czasami cyberprzestępcy wykorzystują wyłącznie zaufanie między graczami. 

Popularne scenariusze obejmują między innymi: 

  • propozycję wymiany, w której jedna strona musi wysłać przedmiot jako pierwsza; 
  • „pożyczenie” przedmiotu lub konta „tylko na chwilę”; 
  • ofertę sprzedaży konta, grupy albo przedmiotów poza oficjalnymi mechanizmami; 
  • propozycję, by ktoś inny sprzedał przedmiot lub przeprowadził wymianę w imieniu gracza; 
  • fałszywego pośrednika, który ma „zabezpieczyć” transakcję. 

Po otrzymaniu przedmiotu lub dostępu do konta oszust najczęściej zrywa kontakt. W takim przypadku nie doszło do technicznego włamania — użytkownik sam wykonał działanie, którego później nie da się łatwo odwrócić. 

Okiem analityka CTI 

W tym scenariuszu atakujący nie potrzebuje malware ani danych logowania. Wystarczy, że przekona ofiarę do wykonania prawidłowej technicznie, ale niekorzystnej dla niej transakcji. To mechanizm znany również z oszustw poza światem gier np. oszustw BLIK, fałszywej sprzedaży biletów, wyłudzeń na pilną prośbę o pomoc czy oszustw matrymonialnych, w których przestępca buduje z ofiarą pozorną relację, a następnie prosi ją o pieniądze. 

Oszust doprowadza do sytuacji, w której ofiara sama potwierdza płatność, wysyła przedmiot lub przekazuje pieniądze. Dla systemu taka operacja może wyglądać jak zwykła, poprawnie autoryzowana aktywność właściciela konta. To ogranicza możliwość automatycznego wykrycia i zatrzymania oszustwa, zwłaszcza gdy transakcja została już wykonana. 

Roblox wskazuje, że poza oficjalnymi funkcjami platformy nie może egzekwować umów zawieranych między użytkownikami. Za szczególnie ryzykowne uznaje między innymi pożyczanie kont lub przedmiotów, transakcje wymagające zaufania jednej ze stron oraz przekazywanie komuś przedmiotów do dalszej sprzedaży.

Cheat, executor i generator Robuxów 

„Undetected executor”, „100% safe”, „działa po najnowszej aktualizacji”, „free key”, „bez bana” – takie hasła często pojawiają się w filmach, postach na forach i wiadomościach na Discordzie. 

Osoba szukająca nieoficjalnego narzędzia jest zwykle gotowa pobrać plik z nieznanego źródła, uruchomić go mimo ostrzeżeń systemu, a czasem nawet wyłączyć ochronę antywirusową. To dokładnie te zachowania, których potrzebuje atakujący, aby dostarczyć malware na komputer ofiary. 

W społeczności Roblox mianem executora określa się nieoficjalne narzędzia służące do uruchamiania własnych skryptów w grze lub ingerowania w jej działanie. Mogą być reklamowane jako sposób na automatyzację rozgrywki, uzyskanie przewagi nad innymi graczami czy dostęp do funkcji, których dana gra normalnie nie oferuje. 

Problem nie polega wyłącznie na tym, że executor może być nieoficjalny. Gracz szukający takiego narzędzia rzadko trafia na jedno, pewne źródło. Zamiast tego widzi dziesiątki linków na Discordzie, w opisach filmów, na stronach pobierania i w repozytoriach przypominających GitHub. Część z nich może prowadzić do prawdziwych narzędzi, część do ich podrobionych kopii, a część od początku służy wyłącznie do dystrybucji malware

Cyberprzestępcy potrafią wiarygodnie odtworzyć otoczenie popularnego programu: wykorzystać jego nazwę i ikonę, skopiować opis instalacji, stworzyć odpowiednie foldery na komputerze, a nawet przygotować fałszywe komentarze użytkowników. Mogą też prowadzić konta na Discordzie podszywające się pod administratorów społeczności lub autorów narzędzia. W efekcie użytkownik ma wrażenie, że pobiera znany executor, podczas gdy faktycznie uruchamia plik przygotowany przez oszustów. 

W sierpniu 2026 roku badacze Bitdefender opisali kampanię, w której złośliwy pakiet reklamowano jako niewykrywalną wersję popularnego executora Xeno. Pliki były rozpowszechniane w społecznościach gamingowych i przez Discorda, a ich struktura miała imitować normalną instalację narzędzia. 

Lista plików przy instalacji Xeno
Rys. Odwzorowanie instalacji Xeno

Niektóre pliki to rzeczywiście skrypty LUA pochodzące z instalacji Xeno, podczas gdy inne, takie jak RbxAnalytics.png, to jedynie niewielkie, 10-bajtowe pliki zawierające dane bez znaczenia. 

Wyłącz antywirusa, inaczej nie zadziała 

To jeden z najbardziej charakterystycznych sygnałów ostrzegawczych. 

Cheaty, executory i inne narzędzia ingerujące w działanie gry bywają wykrywane przez mechanizmy ochronne systemu lub zabezpieczenia antycheat. Oszuści wtedy próbują nadać wiarygodność ostrzeżeniom, które powinny być sygnałem do zakończenia instalacji. 

Typowe wytłumaczenia: 

  • „Windows Defender wykrywa to jako wirusa tylko dlatego, że program wstrzykuje kod do gry”; 
  • „dodaj folder do wyjątków, inaczej executor nie zadziała”; 
  • „uruchom plik jako administrator”; 
  • „to false positive, każdy cheat tak ma”; 
  • „pobierz loader, bo główny plik został zablokowany”; 

W praktyce użytkownik otrzymuje instrukcję, jak samodzielnie obniżyć ochronę urządzenia i uruchomić niezweryfikowany program z podwyższonymi uprawnieniami. 

To szczególnie ryzykowne na komputerach domowych. Gracz może korzystać z tego samego urządzenia, na którym rodzic loguje się do poczty, banku, serwisów zakupowych lub przechowuje dokumenty. 

Jak wygląda łańcuch infekcji? 

Schemat nie zawsze będzie identyczny, ale często przebiega według podobnego modelu: 

  1. Przynęta 
    Gracz trafia na film, post na forum, serwer Discord, fałszywe repozytorium GitHub albo stronę pobierania. Materiał obiecuje działający cheat, executor, generator Robuxów lub narzędzie omijające wykrywanie przez system antycheat. 
  1. Budowanie wiarygodności 
    Oszuści wykorzystują logo Roblox, nazwy znanych narzędzi, zrzuty ekranu, sztuczne opinie i liczniki pobrań. Mogą również przekonywać, że plik jest bezpieczny, bo korzysta z niego tysiące osób. 
  1. Archiwum, instalator albo loader 
    Użytkownik pobiera najczęściej plik .zip, .rar, .exe, .msi lub samorozpakowujące się archiwum. Niekiedy zawiera ono kilka plików, aby sprawiało wrażenie kompletnego programu. 
  1. Pierwszy etap malware 
    Plik uruchamiany przez użytkownika może sprawdzić środowisko systemowe, rozpakować kolejne komponenty, pobrać dodatkowy kod lub uruchomić skrypty PowerShell w tle. 
  1. Ukrycie właściwego ładunku 
    Kolejne elementy mogą naśladować pliki systemowe albo pliki gry. Nazwy typu decompiler.exe, update.exe, launcher.exe czy analytics.png mają zmniejszyć czujność użytkownika. Rozszerzenie pliku również może wprowadzać w błąd — przykładowo plik o nazwie zakończonej na .exe może w rzeczywistości nie być standardowym programem Windows. 
  1. Kradzież danych i dostęp zdalny 
    Końcowym etapem może być infostealer, RAT albo połączenie obu tych funkcji. Złośliwe oprogramowanie może wykraść dane z przeglądarki, przejąć sesje zalogowanych usług, wykonywać polecenia na komputerze i utrzymywać dostęp po restarcie urządzenia. 
schemat infekcji
Rys: Schemat infekcji (wygenerowane przez AI) 

W kampanii opisanej przez Bitdefender pierwszy etap podszywał się pod plik executora, następnie instalował środowisko Java i uruchamiał plik JAR udający program .exe. Analitycy wskazali również na wykorzystywanie nazw katalogów i plików mających wyglądać jak elementy legalnego oprogramowania lub komponenty Windows. 

Okiem analityka CTI 

Cheaty i executory są skutecznym wektorem infekcji, ponieważ atakujący wykorzystuje zachowania, których użytkownik może się spodziewać po nieoficjalnym narzędziu: alert antywirusa, konieczność uruchomienia programu jako administrator czy pobranie dodatkowego loadera. To pozwala przedstawić sygnały ostrzegawcze jako normalną część instalacji. 

Z perspektywy analityka ważny jest cały łańcuch ataku – źródło linku, konto promujące plik, presja na wyłączenie zabezpieczeń, nietypowe polecenia i kolejne komponenty pobierane po uruchomieniu programu. Sam plik może udawać executor, ale jego rzeczywistym zadaniem może być kradzież danych z przeglądarki albo zapewnienie zdalnego dostępu do komputera. 

Najgroźniejszy scenariusz nie kończy się na utracie konta Roblox. Infostealer lub RAT może dać atakującemu dostęp do całego cyfrowego życia użytkownika — poczty, komunikatorów, kont gamingowych, danych płatniczych i prywatnych plików. Dlatego po uruchomieniu podejrzanego programu należy traktować komputer jako potencjalnie zainfekowany, a nie jedynie zmienić hasło do gry. 

„Masz świetny awatar. Mogę zrobić Ci darmowy render?” 

„Masz świetny awatar. Uczę się robić grafiki GFX — mogę przygotować Ci darmowy render 3D.”
„Potrzebuję tylko modelu Twojej postaci do Blendera.”

screen oszustwa

GFX to popularne w społeczności Roblox grafiki przedstawiające awatary w bardziej realistycznej, trójwymiarowej formie. Oszust kontaktuje się z graczem i często przedstawia się jako początkujący grafik, autor portfolio lub osoba szukająca modeli do ćwiczeń. Taka rozmowa nie musi od razu wzbudzać podejrzeń. Przestępca może wysłać przykłady wcześniejszych prac, pytać o styl grafiki, tło czy pozę awatara. Chodzi o zbudowanie zaufania zanim pojawi się właściwa prośba. 

Kolejnym krokiem jest zazwyczaj sugestia, że do przygotowania grafiki potrzebny jest model 3D postaci, plik awatara albo tekstury. Użytkownik dostaje wtedy instrukcję lub film pokazujący, jak rzekomo wyeksportować potrzebne dane. 

oszukańczy film instruktażowy
Rys. Fragment filmu z instruktażem przesłanym przez oszusta 

Zamiast modelu 3D plik z aktywną sesją 

W jednym scenariuszu oszust prosi ofiarę o otwarcie narzędzi programistycznych przeglądarki i zapisanie danych ruchu sieciowego jako pliku HAR. Następnie prosi o przesłanie go na Discordzie lub przez inny komunikator.  

HAR (HTTP Archive) to plik diagnostyczny wykorzystywany przez programistów i osoby analizujące działanie stron internetowych. Może zawierać szczegółowe informacje o połączeniach przeglądarki ze stroną — w tym dane pozwalające odtworzyć aktywną sesję użytkownika. 

Jeśli plik zawiera dane sesyjne, atakujący może próbować wykorzystać je do zalogowania się na konto ofiary bez znajomości jej hasła. Oferta darmowego GFX prowadzi do wyłudzenia pliku HAR zawierającego identyfikator sesji, a następnie do kradzieży Robuxów i przedmiotów.  

Roblox wprost ostrzega, aby nie udostępniać nikomu cookies przeglądarki, kodów 2SV, kodów zapasowych ani wrażliwych informacji dotyczących komputera.  

Wklejanie kodu do przeglądarki 

Inny wariant może polegać na przesłaniu linku lub fragmentu kodu JavaScript. Oszust tłumaczy, że trzeba go wkleić do paska adresu, konsoli przeglądarki albo dodać jako zakładkę, aby automatycznie pobrać model awatara. 

To technika szczególnie niebezpieczna, ponieważ użytkownik sam uruchamia kod w kontekście zalogowanej strony Roblox. Taki kod może wykraść identyfikator aktywnej sesji i przekazać go na serwer kontrolowany przez przestępcę.  

Okiem analityka CTI 

Ofiara może nie kojarzyć pliku HAR ani danych sesyjnych z bezpieczeństwem konta, dlatego instrukcja techniczna bywa odbierana jako naturalna część „eksportu modelu”. Warto trzymać się prostej zasady: 

Nie wklejaj do paska adresu, konsoli przeglądarki ani zakładek kodu, którego działania nie rozumiesz. Jeśli nie wiesz, co dokładnie przesyłasz, nie przesyłaj tego. 

Rekomendacje ochrony konta Roblox 

Na Robloxie przedmioty, Robuxy, rozbudowane konta czy popularne światy stworzone przez użytkowników mają swoją wartość. Czasem kolekcjonerską, czasem po prostu emocjonalną, ale bardzo często też materialną, co przyciąga oszustów. Nie zawsze będzie to ktoś, kto wysyła podejrzany link i prosi o hasło. Czasem zacznie od propozycji wymiany, czasem od darmowego renderu awatara, a czasem od pliku, który ma dać przewagę w grze.  

Warto też rozmawiać z dziećmi nie tylko o tym, jak nie dać się oszukać. Młody gracz może zostać namówiony do oszukania kogoś innego lub zakłócania rozgrywki kolegom. Przykładem mogą być próby przeciążenia czyjegoś połączenia sieciowego, czyli DDoS (Distributed Denial of Service). Dla dziecka może być to żart, rewanż za przegraną albo sposób na wygraną, ale poza grą takie działania mogą mieć znacznie poważniejsze konsekwencje. 

Dla graczy 

Dla rodziców i opiekunów 

  1. Przerwij kontakt z oszustem. 
    Nie wykonuj kolejnych instrukcji, nie podawaj kodów 2SV i nie próbuj odzyskiwać konta za pośrednictwem osoby, która zaoferowała pomoc, podszywa się za support lub oferuje pomoc w odzyskaniu konta. 

  1. Jeśli uruchomiono podejrzany plik, odłącz komputer od internetu. 
    Wyłącz Wi-Fi lub odłącz kabel sieciowy. Ograniczy to możliwość dalszej komunikacji malware z infrastrukturą atakującego. 

  1. Z innego, zaufanego urządzenia zabezpiecz skrzynkę e-mail. 
    Zmień hasło do poczty, sprawdź aktywne logowania, wyloguj obce sesje oraz włącz lub zweryfikuj uwierzytelnianie wieloskładnikowe. Jest to ważne, ponieważ e-mail może zostać użyty do resetowania haseł w Roblox i innych usługach. 

  1. Usuń podejrzane pobrania i rozszerzenia przeglądarki z zainfekowanego urządzenia. 
    Należy usunąć podejrzane pliki pobrane spoza platformy oraz wszystkie rozszerzenia, których pochodzenia użytkownik nie jest pewien.  

  1. Zaktualizuj używany program antywirusowy i uruchom pełne skanowanie urządzenia. 
    Nie wystarczy szybkie skanowanie – po uruchomieniu podejrzanego cheata, executora lub generatora Robuxów warto przeskanować cały komputer, w tym pobrane pliki i rozszerzenia przeglądarki. 
    Jeśli używany program ochronny oferuje skanowanie przy uruchamianiu systemu, skanowanie offline lub funkcję o podobnym działaniu, warto z niej skorzystać. Taki tryb może wykryć i usunąć część zagrożeń przed pełnym uruchomieniem systemu, gdy malware ma mniejsze możliwości ukrywania się. 

  1. Dopiero po zabezpieczeniu urządzenia zmień hasło do Roblox. 
    Nowe hasło powinno być unikalne i nieużywane wcześniej w innych serwisach. 

  1. Wyloguj wszystkie inne sesje Roblox. 
    W sekcji „Where you’re logged in” wybierz opcję wylogowania ze wszystkich innych sesji. Następnie sprawdź, czy na koncie nie zmieniono e-maila, numeru telefonu, ustawień 2SV, passkeys lub innych metod odzyskiwania konta.  

  1. Skontaktuj się ze wsparciem Roblox, jeśli nie możesz odzyskać dostępu lub utracono przedmioty. 
    W przypadku utraty przedmiotów lub waluty pomoc należy zgłosić w ciągu 30 dni od kompromitacji konta.  

Więcej informacji: 
https://www.bitdefender.com/en-au/blog/labs/fake-xeno-roblox-discord-executor 
https://blog.talosintelligence.com/roblox-scam-overview/ 
https://roblox.fandom.com/wiki/Scam 


Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Zobacz także