L'Ukraine poursuit trois hommes pour 610 000 comptes Roblox volés et vendus en Russie à 80 cents pièce : le logiciel prenait les cookies de session, mots de passe et 2FA n'ont rien changé
Le parquet de la région de Lviv, en Ukraine, a renvoyé devant le tribunal trois jeunes hommes de la ville de Drohobytch pour avoir volé l'accès à plus de 610 000 comptes Roblox et les avoir vendus via des sites russes et des chaînes Telegram, a annoncé le Bureau du procureur général le 14 septembre. L'organisateur a 19 ans, ses deux complices 22. Entre mai 2025 et avril 2026, selon l'acte d'accusation, ils ont infecté les ordinateurs de joueurs avec un voleur d'informations déguisé en cheats et en bonus gratuits, mais ce qu'ils prenaient n'était pas des mots de passe. Ils prenaient des cookies de session, ces petits fichiers qui gardent un joueur connecté, et ceux-ci ouvraient les comptes sans mot de passe et sans déclencher l'authentification à deux facteurs. Un compte partait pour environ 70 roubles, soit à peu près 80 cents ; les enquêteurs évaluent les gains potentiels à plus de 20 millions de hryvnias, environ 480 000 dollars, et ont retracé 2,4 millions de hryvnias blanchis via des plateformes crypto vers les comptes bancaires des suspects. La peine maximale est de 12 ans.
En bref
- Le groupe n'a jamais eu besoin du mot de passe d'une victime. Son logiciel malveillant copiait le jeton de session Roblox du navigateur ; un programme de vérification testait ensuite chaque jeton et, là où il fonctionnait encore, comptait le solde de Robux, les objets rares et les pièces de collection pour fixer un prix.
- Les meilleurs comptes étaient vendus à l'unité, le reste par lots ou au rabais, via un site sur un domaine russe et des chaînes Telegram, avec paiement sur des portefeuilles crypto. Les enquêteurs ont trouvé 357 fichiers listant les comptes « d'élite ».
- La police a arrêté les trois en avril après dix perquisitions dans la région de Lviv, saisissant 37 téléphones, 11 ordinateurs fixes, 7 portables, 5 tablettes, environ 32 000 dollars et 2 000 euros en espèces ; une connaissance de 44 ans a été poursuivie séparément pour du cannabis trouvé lors des perquisitions.
- La leçon est la même que derrière les faux sites de téléchargement de GTA 6 qui vident les mots de passe enregistrés : une session volée bat un mot de passe solide et un code à usage unique, et le seul remède est de tuer la session.
Comment fonctionnait le système
L'organisateur a rencontré ses deux complices sur des forums de jeu en 2025, selon la Police nationale, et a conçu une chaîne en plusieurs étapes. Première étape, l'infection : un logiciel présenté comme donnant un avantage dans le jeu ou des bonus gratuits, qui était en réalité un voleur récoltant les identifiants et, surtout, les cookies du navigateur de la victime. Deuxième étape, la vérification : le parquet décrit un programme conçu sur mesure dans lequel les « clés » volées étaient chargées ; il vérifiait si chacune ouvrait encore un profil Roblox et, si oui, calculait immédiatement la valeur du compte en cherchant objets de jeu, équipements rares et monnaie virtuelle au solde. Troisième étape, le tri et la vente. Les profils contenant des objets de collection, un inventaire limité ou un solde de Robux acheté avec de l'argent réel étaient conservés dans des fichiers séparés, dont les enquêteurs ont récupéré 357, et vendus à l'unité ; le reste partait en gros. Les ventes passaient par un site au domaine enregistré en Russie et des chaînes Telegram, les paiements arrivaient en crypto, la crypto était convertie en hryvnias et virée sur les comptes bancaires des suspects, ce qui fonde l'accusation de blanchiment. Les rôles étaient répartis : l'organisateur distribuait les tâches, payait les serveurs, supervisait les ventes et partageait les gains ; les deux autres géraient le site et les chaînes, parlaient aux acheteurs et s'occupaient de l'argent. La police disait en avril que le logiciel avait atteint « en quelques mois » plus de 610 000 profils ; l'acte d'accusation situe l'opération de mai 2025 à avril 2026, quand les arrestations y ont mis fin.
Pourquoi un cookie bat un mot de passe et un code
Quand vous vous connectez à Roblox, ou à presque n'importe quel site, le serveur remet à votre navigateur un jeton et en garde une copie ; dès lors le navigateur présente le jeton à chaque requête et le serveur vous considère connecté. Le mot de passe a été vérifié une fois, à la connexion. Le code à deux facteurs, si vous en avez un, a aussi été vérifié une fois, à la connexion. Le jeton est ce qui vous prouve ensuite, et quiconque détient le jeton est vous, depuis n'importe quel ordinateur, dans n'importe quel pays, jusqu'à ce que le jeton expire ou soit révoqué. Voilà pourquoi le vérificateur du groupe de Drohobytch n'a eu besoin d'aucun mot de passe : il chargeait des cookies et demandait à Roblox s'ils fonctionnaient encore. Et voilà pourquoi les propres conseils de sécurité de la plateforme, mot de passe long et 2FA, n'ont pas protégé les 610 000. Ces mesures gardent la porte d'entrée ; un voleur passe par une fenêtre que la victime a ouverte elle-même en lançant un outil « Robux gratuits ». La même mécanique animait les faux sites GTA 6 en août et le voleur Vidar qu'ils transportaient, et c'est la raison pour laquelle notre guide en langage clair sur les codes à deux facteurs place l'hygiène des sessions à côté des codes eux-mêmes. Roblox offre le seul levier qui compte ici : dans les paramètres du compte, sous Sécurité, « Se déconnecter de toutes les autres sessions » invalide tous les jetons émis jusque-là, y compris ceux qu'un voleur a copiés.
Ce qu'un foyer Roblox devrait faire
Les victimes de ce système sont surtout des enfants et des adolescents, parce que ce sont eux qui jouent à Roblox et eux qui risquent le plus de lancer un programme promettant des Robux gratuits. Les mesures pratiques sont courtes. Tout ce qui promet de la monnaie, des objets ou un avantage dans le jeu et demande à être téléchargé et exécuté est un voleur jusqu'à preuve du contraire ; Roblox ne distribue pas de cheats, et aucun bonus légitime n'arrive sous forme d'exécutable. Si un tel programme a déjà été lancé sur un ordinateur, considérez que tous les cookies de session de ce navigateur ont disparu : changez le mot de passe Roblox depuis un appareil sain, puis utilisez « Se déconnecter de toutes les autres sessions », puis faites de même pour le compte e-mail lié à Roblox, puisque le voleur a aussi pris ses cookies. Activez quand même l'authentification à deux facteurs, parce qu'elle arrête les attaquants qui n'ont qu'un mot de passe issu de listes fuitées. Vérifiez l'historique d'échanges et l'inventaire du compte pour repérer des objets partis sans un échange que vous reconnaissez. Et sur les ordinateurs familiaux partagés, donnez à l'enfant son propre profil de navigateur sans identifiants parentaux enregistrés, pour qu'un cheat téléchargé un samedi n'emporte pas aussi la session bancaire du foyer. L'opération de Drohobytch vendait les comptes 80 cents pièce ; si cela valait la peine à ce prix, c'est que le logiciel malveillant faisait tout le travail et que les victimes se chargeaient de l'installation.
De quoi les trois sont-ils accusés ?
Comment sont-ils entrés dans les comptes sans mots de passe ?
Combien ont-ils gagné ?
Comment savoir si le compte de mon enfant est touché ?
L'authentification à deux facteurs aide-t-elle ici ?
• Three Ukrainians to face charges for alleged hack of 610,000 Roblox accounts - The Record
• На Львівщині судитимуть хакерів за крадіжку 610 тисяч акаунтів Roblox та продаж у РФ - RegioNews
• Продали викрадені ігрові акаунти на 10 млн грн: поліцейські Львівщини затримали хакерське угруповання - Національна поліція України
• Хакери з Дрогобича продали в Росію викрадені 600 тис. акаунтів популярної ігрової платформи - ZAXID.NET