Ucrania acusa a tres por 610.000 cuentas de Roblox robadas y vendidas a Rusia a 80 centavos cada una: el malware se llevaba las cookies de sesión, así que contraseñas y 2FA no importaron

16.09.2026 9 min 3

La fiscalía de la región ucraniana de Lviv ha enviado a juicio a tres jóvenes de la ciudad de Drohóbych por robar el acceso a más de 610.000 cuentas de Roblox y venderlas a través de sitios rusos y canales de Telegram, informó la Fiscalía General el 14 de septiembre. El organizador tiene 19 años; sus dos cómplices, 22. Entre mayo de 2025 y abril de 2026, según la acusación, infectaron los ordenadores de jugadores con un ladrón de información disfrazado de trucos y bonificaciones gratuitas, pero lo que se llevaban no eran contraseñas. Se llevaban cookies de sesión, los pequeños archivos que mantienen a un jugador conectado, y esas cookies abrían las cuentas sin contraseña y sin activar la autenticación de dos factores. Cada cuenta se vendía por unos 70 rublos, alrededor de 80 centavos de dólar; los investigadores estiman los ingresos potenciales en más de 20 millones de grivnas, unos 480.000 dólares, y rastrearon 2,4 millones de grivnas blanqueadas a través de casas de cambio de criptomonedas hacia las cuentas bancarias de los sospechosos. La pena máxima es de 12 años.

En resumen

  • El grupo nunca necesitó la contraseña de una víctima. Su malware copiaba el token de sesión de Roblox del navegador; un programa comprobador probaba cada token y, donde aún funcionaba, contabilizaba el saldo de Robux, los objetos raros y los coleccionables para ponerle precio.
  • Las mejores cuentas se vendían de una en una, el resto en lotes o con descuento, a través de un sitio en un dominio ruso y canales de Telegram, con pago a monederos de criptomonedas. Los investigadores hallaron 357 archivos con listas de cuentas "de élite".
  • La policía detuvo a los tres en abril tras diez registros en la región de Lviv, incautando 37 teléfonos, 11 ordenadores de sobremesa, 7 portátiles, 5 tabletas y unos 32.000 dólares y 2.000 euros en efectivo; un conocido de 44 años fue acusado por separado por el cannabis hallado en los registros.
  • La lección es la misma que hay detrás de los falsos sitios de descarga de GTA 6 que vacían las contraseñas guardadas: una sesión robada vence a una contraseña fuerte y a un código de un solo uso, y la única cura es matar la sesión.

Cómo funcionaba el esquema

El organizador conoció a sus dos cómplices en foros de videojuegos en 2025, según la Policía Nacional, y diseñó una cadena en varias etapas. La primera era la infección: software anunciado como una ventaja en el juego o bonificaciones gratis, que en realidad era un ladrón que recolectaba credenciales y, sobre todo, cookies del navegador de la víctima. La segunda era la verificación: la fiscalía describe un programa hecho a medida en el que se cargaban las "llaves" robadas; comprobaba si cada una seguía abriendo un perfil de Roblox y, de ser así, calculaba de inmediato el valor de la cuenta, buscando objetos del juego, equipamiento raro y moneda virtual en el saldo. La tercera era la clasificación y la venta. Los perfiles con coleccionables, inventario limitado o saldo de Robux comprado con dinero real se guardaban en archivos aparte, de los que los investigadores recuperaron 357, y se vendían individualmente; el resto salía al por mayor. Las ventas pasaban por un sitio web con dominio registrado en Rusia y canales de Telegram, los pagos llegaban en cripto, la cripto se convertía en grivnas y se transfería a las cuentas bancarias de los propios sospechosos, que es la base de la acusación de blanqueo. Los papeles estaban repartidos: el organizador asignaba tareas, pagaba servidores, supervisaba las ventas y repartía las ganancias; los otros dos gestionaban el sitio y los canales, hablaban con los compradores y manejaban el dinero. La policía dijo en abril que "en varios meses" el malware alcanzó más de 610.000 perfiles; la acusación sitúa la operación entre mayo de 2025 y abril de 2026, cuando las detenciones le pusieron fin.

610.000+cuentas de Roblox cuyos datos de sesión obtuvo el grupo, según la acusación
70 ₽precio de una cuenta en los sitios de reventa rusos, unos 80 centavos de dólar
480.000 $ingresos potenciales estimados (más de 20 millones de grivnas); 2,4 millones de grivnas rastreadas como blanqueadas
12 añospena máxima por robo, blanqueo, intrusión no autorizada en sistemas informáticos y venta de información restringida

Por qué una cookie vence a una contraseña y a un código

Cuando inicia sesión en Roblox, o en casi cualquier sitio web, el servidor entrega a su navegador un token y guarda una copia; desde entonces el navegador presenta el token con cada petición y el servidor lo trata a usted como conectado. La contraseña se comprobó una vez, al entrar. El código de dos factores, si lo tiene, también se comprobó una vez, al entrar. El token es lo que le identifica después, y quien tiene el token es usted, desde cualquier ordenador, en cualquier país, hasta que el token expira o se revoca. Por eso el comprobador del grupo de Drohóbych no necesitó ni una sola contraseña: cargaba cookies y preguntaba a Roblox si seguían funcionando. Y por eso los propios consejos de seguridad de la plataforma, contraseña larga y 2FA, no protegieron a los 610.000. Esas medidas vigilan la puerta principal; un ladrón entra por una ventana que la víctima abrió al ejecutar una herramienta de "Robux gratis". La misma mecánica movía los falsos sitios de GTA 6 en agosto y el ladrón Vidar que llevaban, y es la razón por la que nuestra guía sencilla sobre los códigos de dos factores coloca la higiene de sesiones junto a los propios códigos. Roblox ofrece el único control que importa aquí: en la configuración de la cuenta, en Seguridad, "Cerrar sesión en todos los demás dispositivos" invalida todos los tokens emitidos hasta el momento, incluidos los que un ladrón haya copiado.

Lo que no está confirmado: no se da el número de víctimas por país; la policía dijo en abril que había jugadores ucranianos y extranjeros afectados. Los comunicados de abril describían la ventana de "escaneo" como octubre de 2025 a enero de 2026 y los ingresos potenciales en casi 10 millones de grivnas; la acusación amplía el periodo a mayo de 2025 - abril de 2026 y duplica la estimación a más de 20 millones sin explicar la revisión. Roblox no ha hecho comentarios. La cifra de 610.000 cuenta las cuentas cuyos datos obtuvo el grupo, no las cuentas cuya venta está confirmada.

Qué debería hacer un hogar con Roblox

Las víctimas de este esquema son sobre todo niños y adolescentes, porque son quienes juegan a Roblox y quienes más probablemente ejecuten un programa que promete Robux gratis. Los pasos prácticos son breves. Todo lo que prometa moneda, objetos o una ventaja en el juego y pida descargarse y ejecutarse es un ladrón hasta que se demuestre lo contrario; Roblox no distribuye trucos, y ninguna bonificación legítima llega como un ejecutable. Si un programa así se ha ejecutado alguna vez en un ordenador, dé por perdidas todas las cookies de sesión de ese navegador: cambie la contraseña de Roblox desde un dispositivo limpio, use después "Cerrar sesión en todos los demás dispositivos" y haga lo mismo con la cuenta de correo vinculada a Roblox, porque el ladrón también se llevó sus cookies. Active la autenticación de dos factores de todos modos, porque detiene a los atacantes que solo compran listas de credenciales filtradas. Revise el historial de intercambios y el inventario de la cuenta por si faltan objetos que salieron sin un intercambio que reconozca. Y en los ordenadores familiares compartidos, dé al niño su propio perfil de navegador sin inicios de sesión de los padres guardados, para que un truco descargado un sábado no se lleve también la sesión bancaria de la casa. La operación de Drohóbych vendía cuentas a 80 centavos cada una; valía la pena a ese precio porque el malware hacía todo el trabajo y las víctimas se encargaban de instalarlo.

¿De qué se acusa a los tres?
De robar datos de sesión de más de 610.000 cuentas de Roblox entre mayo de 2025 y abril de 2026 con un ladrón de información, comprobar y tasar las cuentas con software propio, venderlas a través de sitios rusos y Telegram a cambio de criptomonedas y blanquear las ganancias. Los cargos incluyen robo, blanqueo, intrusión no autorizada en sistemas informáticos y venta de información restringida; la pena máxima es de 12 años.
¿Cómo entraban en las cuentas sin contraseñas?
El ladrón copiaba las cookies de sesión de los navegadores de las víctimas. Una cookie demuestra a Roblox que el usuario ya inició sesión, así que abre la cuenta sin contraseña y sin pedir el segundo factor, hasta que la sesión se revoca o expira.
¿Cuánto ganaron?
Las cuentas se vendían a unos 70 rublos cada una. Los investigadores estiman ingresos potenciales por encima de 20 millones de grivnas, unos 480.000 dólares, y rastrearon 2,4 millones de grivnas convertidas de cripto a las cuentas bancarias de los sospechosos. La policía incautó unos 32.000 dólares y 2.000 euros en efectivo en los registros de abril.
¿Cómo sé si la cuenta de mi hijo se vio afectada?
No hay una lista pública de víctimas. Las señales de alerta son Robux u objetos que faltan, intercambios que no reconoce, avisos de inicio de sesión desde lugares desconocidos y cualquier programa de "Robux gratis" o truco ejecutado en el ordenador. En caso de duda, cambie la contraseña desde un dispositivo limpio y cierre todas las demás sesiones.
¿Ayuda aquí la autenticación de dos factores?
No contra una sesión robada, que se comprueba después de que el código ya se ha introducido. Sí bloquea a los atacantes que solo tienen una contraseña de una filtración, así que manténgala activa, pero combínela con no ejecutar nunca ejecutables desconocidos y con cerrar todas las sesiones tras cualquier sospecha de infección.

ucraniarobloxrobo de cuentasinfostealercookies de sesiónrusiacibercrimenvideojuegosniñosmalwareautenticación de dos factorescriptomonedablanqueo de capitalesciberseguridad

Lee también