Ucrânia acusa três por 610.000 contas do Roblox roubadas e vendidas à Rússia a 80 centavos cada: o malware levava cookies de sessão, e senhas e 2FA não fizeram diferença

16.09.2026 9 min 3

A promotoria da região ucraniana de Lviv levou a julgamento três jovens da cidade de Drohobych por roubar o acesso a mais de 610.000 contas do Roblox e vendê-las por sites russos e canais do Telegram, informou a Procuradoria-Geral em 14 de setembro. O organizador tem 19 anos; seus dois cúmplices, 22. Entre maio de 2025 e abril de 2026, segundo a acusação, eles infectaram computadores de jogadores com um ladrão de informações disfarçado de cheats e bônus gratuitos, mas o que levavam não eram senhas. Levavam cookies de sessão, os pequenos arquivos que mantêm um jogador conectado, e esses cookies abriam as contas sem senha e sem acionar a autenticação de dois fatores. Cada conta saía por cerca de 70 rublos, uns 80 centavos de dólar; os investigadores estimam a receita potencial em mais de 20 milhões de hryvnias, cerca de 480.000 dólares, e rastrearam 2,4 milhões de hryvnias lavados por corretoras de criptomoedas até as contas bancárias dos suspeitos. A pena máxima é de 12 anos.

Em resumo

  • O grupo nunca precisou da senha de uma vítima. O malware copiava o token de sessão do Roblox no navegador; um programa verificador testava cada token e, onde ainda funcionava, contabilizava o saldo de Robux, itens raros e colecionáveis para dar um preço.
  • As melhores contas eram vendidas uma a uma, o resto em lotes ou com desconto, por um site em domínio russo e canais do Telegram, com pagamento em carteiras de criptomoedas. Os investigadores encontraram 357 arquivos listando as contas "de elite".
  • A polícia prendeu os três em abril, após dez buscas na região de Lviv, apreendendo 37 celulares, 11 desktops, 7 notebooks, 5 tablets, cerca de 32.000 dólares e 2.000 euros em dinheiro; um conhecido de 44 anos foi acusado separadamente por cannabis encontrada nas buscas.
  • A lição é a mesma por trás dos sites falsos de download de GTA 6 que esvaziam as senhas salvas: uma sessão roubada vence uma senha forte e um código de uso único, e a única cura é matar a sessão.

Como o esquema funcionava

O organizador conheceu os dois cúmplices em fóruns de jogos em 2025, segundo a Polícia Nacional, e montou uma linha de produção em etapas. A primeira era a infecção: um software anunciado como vantagem no jogo ou bônus gratuito, que na verdade era um ladrão que coletava logins e, sobretudo, cookies do navegador da vítima. A segunda era a verificação: a promotoria descreve um programa feito sob medida no qual as "chaves" roubadas eram carregadas; ele checava se cada uma ainda abria um perfil do Roblox e, em caso positivo, calculava na hora o valor da conta, procurando itens do jogo, equipamentos raros e moeda virtual no saldo. A terceira era a triagem e a venda. Perfis com colecionáveis, inventário limitado ou saldo de Robux comprado com dinheiro real ficavam em arquivos separados, dos quais os investigadores recuperaram 357, e eram vendidos individualmente; o resto ia no atacado. As vendas passavam por um site com domínio registrado na Rússia e canais do Telegram, os pagamentos chegavam em cripto, a cripto era convertida em hryvnias e transferida para as contas bancárias dos próprios suspeitos, o que embasa a acusação de lavagem. Os papéis eram divididos: o organizador distribuía tarefas, pagava servidores, supervisionava as vendas e repartia os ganhos; os outros dois cuidavam do site e dos canais, conversavam com compradores e mexiam com o dinheiro. A polícia disse em abril que "em alguns meses" o malware alcançou mais de 610.000 perfis; a acusação situa a operação entre maio de 2025 e abril de 2026, quando as prisões a encerraram.

610.000+contas do Roblox cujos dados de sessão o grupo obteve, segundo a acusação
70 ₽preço de uma conta nos sites russos de revenda, cerca de 80 centavos de dólar
480.000 $receita potencial estimada (mais de 20 milhões de hryvnias); 2,4 milhões de hryvnias rastreados como lavados
12 anospena máxima por furto, lavagem, interferência não autorizada em sistemas de computador e venda de informações de acesso restrito

Por que um cookie vence senha e código

Quando você entra no Roblox, ou em quase qualquer site, o servidor entrega ao navegador um token e guarda uma cópia; a partir daí o navegador apresenta o token em cada requisição e o servidor o trata como conectado. A senha foi checada uma vez, no login. O código de dois fatores, se você tem um, também foi checado uma vez, no login. O token é o que prova quem você é depois, e quem tem o token é você, de qualquer computador, em qualquer país, até o token expirar ou ser revogado. Por isso o verificador do grupo de Drohobych não precisou de uma única senha: carregava cookies e perguntava ao Roblox se ainda funcionavam. E por isso os próprios conselhos de segurança da plataforma, senha longa e 2FA, não protegeram os 610.000. Essas medidas guardam a porta da frente; um ladrão entra por uma janela que a vítima mesma abriu ao rodar uma ferramenta de "Robux grátis". A mesma mecânica movia os sites falsos de GTA 6 em agosto e o ladrão Vidar que eles carregavam, e é por isso que nosso guia simples sobre códigos de dois fatores coloca a higiene de sessões ao lado dos próprios códigos. O Roblox oferece o único controle que importa aqui: nas configurações da conta, em Segurança, "Sair de todas as outras sessões" invalida todos os tokens emitidos até então, inclusive os que um ladrão copiou.

O que não está confirmado: o número de vítimas por país não foi divulgado; a polícia disse em abril que jogadores ucranianos e estrangeiros foram afetados. Os comunicados de abril descreviam a janela de "varredura" como outubro de 2025 a janeiro de 2026 e a receita potencial em quase 10 milhões de hryvnias; a acusação amplia o período para maio de 2025 a abril de 2026 e dobra a estimativa para mais de 20 milhões, sem explicar a revisão. O Roblox não comentou. O número de 610.000 conta as contas cujos dados o grupo obteve, não as contas com venda confirmada.

O que uma casa com Roblox deve fazer

As vítimas desse esquema são majoritariamente crianças e adolescentes, porque são eles que jogam Roblox e são eles que mais provavelmente vão rodar um programa que promete Robux grátis. Os passos práticos são curtos. Tudo que promete moeda, itens ou vantagem no jogo e pede para ser baixado e executado é um ladrão até prova em contrário; o Roblox não distribui cheats, e nenhum bônus legítimo chega como executável. Se um programa desses já foi executado em um computador, considere perdidos todos os cookies de sessão daquele navegador: troque a senha do Roblox a partir de um aparelho limpo, depois use "Sair de todas as outras sessões", depois faça o mesmo com a conta de e-mail ligada ao Roblox, já que o ladrão levou os cookies dela também. Ative a autenticação de dois fatores mesmo assim, porque ela barra os invasores que só compram listas de credenciais vazadas. Verifique o histórico de trocas e o inventário da conta em busca de itens que saíram sem uma troca que você reconheça. E em computadores compartilhados da família, dê à criança um perfil de navegador próprio, sem logins dos pais salvos, para que um cheat baixado num sábado não leve junto a sessão bancária da casa. A operação de Drohobych vendia contas a 80 centavos cada; valia a pena a esse preço porque o malware fazia todo o trabalho e as vítimas cuidavam da instalação.

Do que os três são acusados?
De roubar dados de sessão de mais de 610.000 contas do Roblox entre maio de 2025 e abril de 2026 com um ladrão de informações, verificar e precificar as contas com software próprio, vendê-las por sites russos e Telegram em troca de criptomoedas e lavar os ganhos. As acusações incluem furto, lavagem de dinheiro, interferência não autorizada em sistemas de computador e venda de informações de acesso restrito; a pena máxima é de 12 anos.
Como eles entravam nas contas sem senhas?
O ladrão copiava cookies de sessão dos navegadores das vítimas. Um cookie prova ao Roblox que o usuário já fez login, então abre a conta sem senha e sem pedir o segundo fator, até a sessão ser revogada ou expirar.
Quanto eles ganharam?
As contas eram vendidas a cerca de 70 rublos cada. Os investigadores estimam receita potencial acima de 20 milhões de hryvnias, cerca de 480.000 dólares, e rastrearam 2,4 milhões de hryvnias convertidos de cripto para as contas bancárias dos suspeitos. A polícia apreendeu cerca de 32.000 dólares e 2.000 euros em dinheiro nas buscas de abril.
Como sei se a conta do meu filho foi afetada?
Não há lista pública de vítimas. Os sinais de alerta são Robux ou itens sumidos, trocas que você não reconhece, alertas de login de lugares desconhecidos e qualquer programa de "Robux grátis" ou cheat executado no computador. Na dúvida, troque a senha a partir de um aparelho limpo e saia de todas as outras sessões.
A autenticação de dois fatores ajuda aqui?
Contra uma sessão roubada, não: ela é checada depois que o código já foi digitado. Mas barra invasores que só têm uma senha vazada, então mantenha-a ligada e combine com duas regras: nunca rodar executáveis desconhecidos e sair de todas as sessões após qualquer suspeita de infecção.

ucrâniarobloxroubo de contasinfostealercookies de sessãorússiacibercrimejogoscriançasmalwareautenticação de dois fatorescriptomoedabranqueamento de capitaiscibersegurança

Leia também