L'Ukraine poursuit trois hommes pour 610 000 comptes Roblox volés et vendus en Russie à 80 cents pièce : le logiciel prenait les cookies de session, mots de passe et 2FA n'ont rien changé

16.09.2026 10 min 3

Le parquet de la région de Lviv, en Ukraine, a renvoyé devant le tribunal trois jeunes hommes de la ville de Drohobytch pour avoir volé l'accès à plus de 610 000 comptes Roblox et les avoir vendus via des sites russes et des chaînes Telegram, a annoncé le Bureau du procureur général le 14 septembre. L'organisateur a 19 ans, ses deux complices 22. Entre mai 2025 et avril 2026, selon l'acte d'accusation, ils ont infecté les ordinateurs de joueurs avec un voleur d'informations déguisé en cheats et en bonus gratuits, mais ce qu'ils prenaient n'était pas des mots de passe. Ils prenaient des cookies de session, ces petits fichiers qui gardent un joueur connecté, et ceux-ci ouvraient les comptes sans mot de passe et sans déclencher l'authentification à deux facteurs. Un compte partait pour environ 70 roubles, soit à peu près 80 cents ; les enquêteurs évaluent les gains potentiels à plus de 20 millions de hryvnias, environ 480 000 dollars, et ont retracé 2,4 millions de hryvnias blanchis via des plateformes crypto vers les comptes bancaires des suspects. La peine maximale est de 12 ans.

En bref

  • Le groupe n'a jamais eu besoin du mot de passe d'une victime. Son logiciel malveillant copiait le jeton de session Roblox du navigateur ; un programme de vérification testait ensuite chaque jeton et, là où il fonctionnait encore, comptait le solde de Robux, les objets rares et les pièces de collection pour fixer un prix.
  • Les meilleurs comptes étaient vendus à l'unité, le reste par lots ou au rabais, via un site sur un domaine russe et des chaînes Telegram, avec paiement sur des portefeuilles crypto. Les enquêteurs ont trouvé 357 fichiers listant les comptes « d'élite ».
  • La police a arrêté les trois en avril après dix perquisitions dans la région de Lviv, saisissant 37 téléphones, 11 ordinateurs fixes, 7 portables, 5 tablettes, environ 32 000 dollars et 2 000 euros en espèces ; une connaissance de 44 ans a été poursuivie séparément pour du cannabis trouvé lors des perquisitions.
  • La leçon est la même que derrière les faux sites de téléchargement de GTA 6 qui vident les mots de passe enregistrés : une session volée bat un mot de passe solide et un code à usage unique, et le seul remède est de tuer la session.

Comment fonctionnait le système

L'organisateur a rencontré ses deux complices sur des forums de jeu en 2025, selon la Police nationale, et a conçu une chaîne en plusieurs étapes. Première étape, l'infection : un logiciel présenté comme donnant un avantage dans le jeu ou des bonus gratuits, qui était en réalité un voleur récoltant les identifiants et, surtout, les cookies du navigateur de la victime. Deuxième étape, la vérification : le parquet décrit un programme conçu sur mesure dans lequel les « clés » volées étaient chargées ; il vérifiait si chacune ouvrait encore un profil Roblox et, si oui, calculait immédiatement la valeur du compte en cherchant objets de jeu, équipements rares et monnaie virtuelle au solde. Troisième étape, le tri et la vente. Les profils contenant des objets de collection, un inventaire limité ou un solde de Robux acheté avec de l'argent réel étaient conservés dans des fichiers séparés, dont les enquêteurs ont récupéré 357, et vendus à l'unité ; le reste partait en gros. Les ventes passaient par un site au domaine enregistré en Russie et des chaînes Telegram, les paiements arrivaient en crypto, la crypto était convertie en hryvnias et virée sur les comptes bancaires des suspects, ce qui fonde l'accusation de blanchiment. Les rôles étaient répartis : l'organisateur distribuait les tâches, payait les serveurs, supervisait les ventes et partageait les gains ; les deux autres géraient le site et les chaînes, parlaient aux acheteurs et s'occupaient de l'argent. La police disait en avril que le logiciel avait atteint « en quelques mois » plus de 610 000 profils ; l'acte d'accusation situe l'opération de mai 2025 à avril 2026, quand les arrestations y ont mis fin.

610 000+comptes Roblox dont le groupe a obtenu les données de session, selon l'acte d'accusation
70 ₽prix d'un compte sur les sites de revente russes, environ 80 cents
480 000 $gains potentiels estimés (plus de 20 millions de hryvnias) ; 2,4 millions de hryvnias retracés comme blanchis
12 anspeine maximale pour vol, blanchiment, intrusion non autorisée dans des systèmes informatiques et vente d'informations à accès restreint

Pourquoi un cookie bat un mot de passe et un code

Quand vous vous connectez à Roblox, ou à presque n'importe quel site, le serveur remet à votre navigateur un jeton et en garde une copie ; dès lors le navigateur présente le jeton à chaque requête et le serveur vous considère connecté. Le mot de passe a été vérifié une fois, à la connexion. Le code à deux facteurs, si vous en avez un, a aussi été vérifié une fois, à la connexion. Le jeton est ce qui vous prouve ensuite, et quiconque détient le jeton est vous, depuis n'importe quel ordinateur, dans n'importe quel pays, jusqu'à ce que le jeton expire ou soit révoqué. Voilà pourquoi le vérificateur du groupe de Drohobytch n'a eu besoin d'aucun mot de passe : il chargeait des cookies et demandait à Roblox s'ils fonctionnaient encore. Et voilà pourquoi les propres conseils de sécurité de la plateforme, mot de passe long et 2FA, n'ont pas protégé les 610 000. Ces mesures gardent la porte d'entrée ; un voleur passe par une fenêtre que la victime a ouverte elle-même en lançant un outil « Robux gratuits ». La même mécanique animait les faux sites GTA 6 en août et le voleur Vidar qu'ils transportaient, et c'est la raison pour laquelle notre guide en langage clair sur les codes à deux facteurs place l'hygiène des sessions à côté des codes eux-mêmes. Roblox offre le seul levier qui compte ici : dans les paramètres du compte, sous Sécurité, « Se déconnecter de toutes les autres sessions » invalide tous les jetons émis jusque-là, y compris ceux qu'un voleur a copiés.

Ce qui n'est pas confirmé : le nombre de victimes par pays n'est pas donné ; la police disait en avril que des joueurs ukrainiens et étrangers étaient touchés. Les communiqués d'avril décrivaient la fenêtre de « scan » comme allant d'octobre 2025 à janvier 2026 et les gains potentiels à près de 10 millions de hryvnias ; l'acte d'accusation élargit la période de mai 2025 à avril 2026 et double l'estimation à plus de 20 millions, sans expliquer la révision. Roblox n'a pas commenté. Le chiffre de 610 000 compte les comptes dont le groupe a obtenu les données, pas les comptes dont la vente est confirmée.

Ce qu'un foyer Roblox devrait faire

Les victimes de ce système sont surtout des enfants et des adolescents, parce que ce sont eux qui jouent à Roblox et eux qui risquent le plus de lancer un programme promettant des Robux gratuits. Les mesures pratiques sont courtes. Tout ce qui promet de la monnaie, des objets ou un avantage dans le jeu et demande à être téléchargé et exécuté est un voleur jusqu'à preuve du contraire ; Roblox ne distribue pas de cheats, et aucun bonus légitime n'arrive sous forme d'exécutable. Si un tel programme a déjà été lancé sur un ordinateur, considérez que tous les cookies de session de ce navigateur ont disparu : changez le mot de passe Roblox depuis un appareil sain, puis utilisez « Se déconnecter de toutes les autres sessions », puis faites de même pour le compte e-mail lié à Roblox, puisque le voleur a aussi pris ses cookies. Activez quand même l'authentification à deux facteurs, parce qu'elle arrête les attaquants qui n'ont qu'un mot de passe issu de listes fuitées. Vérifiez l'historique d'échanges et l'inventaire du compte pour repérer des objets partis sans un échange que vous reconnaissez. Et sur les ordinateurs familiaux partagés, donnez à l'enfant son propre profil de navigateur sans identifiants parentaux enregistrés, pour qu'un cheat téléchargé un samedi n'emporte pas aussi la session bancaire du foyer. L'opération de Drohobytch vendait les comptes 80 cents pièce ; si cela valait la peine à ce prix, c'est que le logiciel malveillant faisait tout le travail et que les victimes se chargeaient de l'installation.

De quoi les trois sont-ils accusés ?
D'avoir volé les données de session de plus de 610 000 comptes Roblox entre mai 2025 et avril 2026 avec un voleur d'informations, vérifié et évalué les comptes avec un logiciel maison, vendu les comptes via des sites russes et Telegram contre de la cryptomonnaie et blanchi les gains. Les chefs d'accusation comprennent le vol, le blanchiment, l'intrusion non autorisée dans des systèmes informatiques et la vente d'informations à accès restreint ; la peine maximale est de 12 ans.
Comment sont-ils entrés dans les comptes sans mots de passe ?
Le voleur copiait les cookies de session des navigateurs des victimes. Un cookie prouve à Roblox que l'utilisateur s'est déjà connecté, il ouvre donc le compte sans mot de passe et sans demande de deuxième facteur, jusqu'à ce que la session soit révoquée ou expire.
Combien ont-ils gagné ?
Les comptes se vendaient environ 70 roubles pièce. Les enquêteurs estiment les gains potentiels à plus de 20 millions de hryvnias, soit environ 480 000 dollars, et ont retracé 2,4 millions de hryvnias converties de crypto vers les comptes bancaires des suspects. La police a saisi environ 32 000 dollars et 2 000 euros en espèces lors des perquisitions d'avril.
Comment savoir si le compte de mon enfant est touché ?
Il n'existe pas de liste publique des victimes. Les signes d'alerte sont des Robux ou objets manquants, des échanges inconnus, des alertes de connexion depuis des lieux inhabituels et tout programme « Robux gratuits » ou cheat lancé sur l'ordinateur. En cas de doute, changez le mot de passe depuis un appareil sain et déconnectez toutes les autres sessions.
L'authentification à deux facteurs aide-t-elle ici ?
Pas contre une session volée, qui est vérifiée après que le code a déjà été saisi. Elle bloque en revanche les attaquants qui n'ont qu'un mot de passe issu d'une fuite, donc gardez-la active, mais associez-la à deux règles : ne jamais lancer d'exécutables inconnus et déconnecter toutes les sessions après tout soupçon d'infection.

ukrainerobloxvol de comptesinfostealercookies de sessionrussiecybercriminalitéjeux vidéoenfantslogiciel malveillantauthentification à deux facteurscryptomonnaieblanchiment d'argentcybersécurité

À lire aussi