Le truffe agli account di Roblox hanno una filiera che vende strumenti pronti all'uso. Un'indagine di NordVPN ha individuato 196 indirizzi di phishing attivi nell'arco di sette giorni: alcune pagine contraffatte chiedevano, oltre alla password, il codice a sei cifre dell'autenticazione a due fattori, i codici di recupero e il PIN dell'account.
I ricercatori hanno trovato un servizio che commercializzava pagine di accesso contraffatte, siti di riserva e collegamenti mascherati attraverso un unico negozio online. L'offerta comprendeva hosting e strumenti per controllare se le credenziali rubate funzionassero ancora, con pagamenti in criptovalute. Marijus Briedis, responsabile tecnologico di NordVPN, ha dichiarato che queste truffe possono ormai essere create e distribuite praticamente da chiunque.
Il servizio sosteneva di aver elaborato oltre sei milioni di registrazioni contenenti dati di accesso sottratti, tra cui nomi utente e password. Il contatore del sito mostrava più di 239.000 iscritti ed è aumentato di 547 unità nelle 42 ore di osservazione. Un servizio concorrente ha registrato una crescita di 400 iscritti durante quattro giorni di monitoraggio.
Gli indirizzi imitavano quello ufficiale aggiungendo suffissi nazionali, come roblox[.]com[.]ug, roblox[.]com[.]py e roblox[.]com[.]kz, associati rispettivamente a Uganda, Paraguay e Kazakistan. Testando quasi 4.000 combinazioni di errori ortografici e codici nazionali, l'indagine ha identificato 123 indirizzi fraudolenti che avevano raccolto oltre 105.000 visite. Un gruppo distinto comprendeva almeno 521 indirizzi con nomi come “login-roblox” e “roblox-verify”.
Le copie riproducevano schermate di accesso, pagine dei giochi e profili degli utenti, imitando navigazione, caratteri e impaginazione. In un campione ricontrollato manualmente, 22 indirizzi su 24 erano attivi e visivamente convincenti. Fra le esperienze imitate figuravano Steal a Brainrot, Grow a Garden, Blox Fruits e PLS DONATE; altri siti si spacciavano per RoVer, il bot usato nei server Discord per collegare gli account alla piattaforma.
Gli adescamenti partivano anche da server Discord, collegamenti su YouTube e TikTok e messaggi diretti, spesso con la promessa di Robux gratis. Sul fronte della sicurezza dei minori, la piattaforma ha reso obbligatori i controlli facciali dell'età per la chat a livello mondiale nel gennaio 2026: questi controlli non intercettano i collegamenti fraudolenti diffusi sui servizi esterni.
Le protezioni degli account comprendono l'autenticazione a due fattori e un'opzione di protezione avanzata che richiede una chiave di sicurezza fisica o una passkey su dispositivo mobile. Le indicazioni ufficiali per gli account compromessi prevedono la rimozione di download ed estensioni sospetti e il ripristino della password. Il recupero di oggetti o valuta è previsto soltanto in circostanze limitate, con richiesta di assistenza entro 30 giorni dalla compromissione.