Ucrania acusa a tres por 610.000 cuentas de Roblox robadas y vendidas a Rusia a 80 centavos cada una: el malware se llevaba las cookies de sesión, así que contraseñas y 2FA no importaron
La fiscalía de la región ucraniana de Lviv ha enviado a juicio a tres jóvenes de la ciudad de Drohóbych por robar el acceso a más de 610.000 cuentas de Roblox y venderlas a través de sitios rusos y canales de Telegram, informó la Fiscalía General el 14 de septiembre. El organizador tiene 19 años; sus dos cómplices, 22. Entre mayo de 2025 y abril de 2026, según la acusación, infectaron los ordenadores de jugadores con un ladrón de información disfrazado de trucos y bonificaciones gratuitas, pero lo que se llevaban no eran contraseñas. Se llevaban cookies de sesión, los pequeños archivos que mantienen a un jugador conectado, y esas cookies abrían las cuentas sin contraseña y sin activar la autenticación de dos factores. Cada cuenta se vendía por unos 70 rublos, alrededor de 80 centavos de dólar; los investigadores estiman los ingresos potenciales en más de 20 millones de grivnas, unos 480.000 dólares, y rastrearon 2,4 millones de grivnas blanqueadas a través de casas de cambio de criptomonedas hacia las cuentas bancarias de los sospechosos. La pena máxima es de 12 años.
En resumen
- El grupo nunca necesitó la contraseña de una víctima. Su malware copiaba el token de sesión de Roblox del navegador; un programa comprobador probaba cada token y, donde aún funcionaba, contabilizaba el saldo de Robux, los objetos raros y los coleccionables para ponerle precio.
- Las mejores cuentas se vendían de una en una, el resto en lotes o con descuento, a través de un sitio en un dominio ruso y canales de Telegram, con pago a monederos de criptomonedas. Los investigadores hallaron 357 archivos con listas de cuentas "de élite".
- La policía detuvo a los tres en abril tras diez registros en la región de Lviv, incautando 37 teléfonos, 11 ordenadores de sobremesa, 7 portátiles, 5 tabletas y unos 32.000 dólares y 2.000 euros en efectivo; un conocido de 44 años fue acusado por separado por el cannabis hallado en los registros.
- La lección es la misma que hay detrás de los falsos sitios de descarga de GTA 6 que vacían las contraseñas guardadas: una sesión robada vence a una contraseña fuerte y a un código de un solo uso, y la única cura es matar la sesión.
Cómo funcionaba el esquema
El organizador conoció a sus dos cómplices en foros de videojuegos en 2025, según la Policía Nacional, y diseñó una cadena en varias etapas. La primera era la infección: software anunciado como una ventaja en el juego o bonificaciones gratis, que en realidad era un ladrón que recolectaba credenciales y, sobre todo, cookies del navegador de la víctima. La segunda era la verificación: la fiscalía describe un programa hecho a medida en el que se cargaban las "llaves" robadas; comprobaba si cada una seguía abriendo un perfil de Roblox y, de ser así, calculaba de inmediato el valor de la cuenta, buscando objetos del juego, equipamiento raro y moneda virtual en el saldo. La tercera era la clasificación y la venta. Los perfiles con coleccionables, inventario limitado o saldo de Robux comprado con dinero real se guardaban en archivos aparte, de los que los investigadores recuperaron 357, y se vendían individualmente; el resto salía al por mayor. Las ventas pasaban por un sitio web con dominio registrado en Rusia y canales de Telegram, los pagos llegaban en cripto, la cripto se convertía en grivnas y se transfería a las cuentas bancarias de los propios sospechosos, que es la base de la acusación de blanqueo. Los papeles estaban repartidos: el organizador asignaba tareas, pagaba servidores, supervisaba las ventas y repartía las ganancias; los otros dos gestionaban el sitio y los canales, hablaban con los compradores y manejaban el dinero. La policía dijo en abril que "en varios meses" el malware alcanzó más de 610.000 perfiles; la acusación sitúa la operación entre mayo de 2025 y abril de 2026, cuando las detenciones le pusieron fin.
Por qué una cookie vence a una contraseña y a un código
Cuando inicia sesión en Roblox, o en casi cualquier sitio web, el servidor entrega a su navegador un token y guarda una copia; desde entonces el navegador presenta el token con cada petición y el servidor lo trata a usted como conectado. La contraseña se comprobó una vez, al entrar. El código de dos factores, si lo tiene, también se comprobó una vez, al entrar. El token es lo que le identifica después, y quien tiene el token es usted, desde cualquier ordenador, en cualquier país, hasta que el token expira o se revoca. Por eso el comprobador del grupo de Drohóbych no necesitó ni una sola contraseña: cargaba cookies y preguntaba a Roblox si seguían funcionando. Y por eso los propios consejos de seguridad de la plataforma, contraseña larga y 2FA, no protegieron a los 610.000. Esas medidas vigilan la puerta principal; un ladrón entra por una ventana que la víctima abrió al ejecutar una herramienta de "Robux gratis". La misma mecánica movía los falsos sitios de GTA 6 en agosto y el ladrón Vidar que llevaban, y es la razón por la que nuestra guía sencilla sobre los códigos de dos factores coloca la higiene de sesiones junto a los propios códigos. Roblox ofrece el único control que importa aquí: en la configuración de la cuenta, en Seguridad, "Cerrar sesión en todos los demás dispositivos" invalida todos los tokens emitidos hasta el momento, incluidos los que un ladrón haya copiado.
Qué debería hacer un hogar con Roblox
Las víctimas de este esquema son sobre todo niños y adolescentes, porque son quienes juegan a Roblox y quienes más probablemente ejecuten un programa que promete Robux gratis. Los pasos prácticos son breves. Todo lo que prometa moneda, objetos o una ventaja en el juego y pida descargarse y ejecutarse es un ladrón hasta que se demuestre lo contrario; Roblox no distribuye trucos, y ninguna bonificación legítima llega como un ejecutable. Si un programa así se ha ejecutado alguna vez en un ordenador, dé por perdidas todas las cookies de sesión de ese navegador: cambie la contraseña de Roblox desde un dispositivo limpio, use después "Cerrar sesión en todos los demás dispositivos" y haga lo mismo con la cuenta de correo vinculada a Roblox, porque el ladrón también se llevó sus cookies. Active la autenticación de dos factores de todos modos, porque detiene a los atacantes que solo compran listas de credenciales filtradas. Revise el historial de intercambios y el inventario de la cuenta por si faltan objetos que salieron sin un intercambio que reconozca. Y en los ordenadores familiares compartidos, dé al niño su propio perfil de navegador sin inicios de sesión de los padres guardados, para que un truco descargado un sábado no se lleve también la sesión bancaria de la casa. La operación de Drohóbych vendía cuentas a 80 centavos cada una; valía la pena a ese precio porque el malware hacía todo el trabajo y las víctimas se encargaban de instalarlo.
¿De qué se acusa a los tres?
¿Cómo entraban en las cuentas sin contraseñas?
¿Cuánto ganaron?
¿Cómo sé si la cuenta de mi hijo se vio afectada?
¿Ayuda aquí la autenticación de dos factores?
• Three Ukrainians to face charges for alleged hack of 610,000 Roblox accounts - The Record
• На Львівщині судитимуть хакерів за крадіжку 610 тисяч акаунтів Roblox та продаж у РФ - RegioNews
• Продали викрадені ігрові акаунти на 10 млн грн: поліцейські Львівщини затримали хакерське угруповання - Національна поліція України
• Хакери з Дрогобича продали в Росію викрадені 600 тис. акаунтів популярної ігрової платформи - ZAXID.NET