Ucrânia acusa três por 610.000 contas do Roblox roubadas e vendidas à Rússia a 80 centavos cada: o malware levava cookies de sessão, e senhas e 2FA não fizeram diferença
A promotoria da região ucraniana de Lviv levou a julgamento três jovens da cidade de Drohobych por roubar o acesso a mais de 610.000 contas do Roblox e vendê-las por sites russos e canais do Telegram, informou a Procuradoria-Geral em 14 de setembro. O organizador tem 19 anos; seus dois cúmplices, 22. Entre maio de 2025 e abril de 2026, segundo a acusação, eles infectaram computadores de jogadores com um ladrão de informações disfarçado de cheats e bônus gratuitos, mas o que levavam não eram senhas. Levavam cookies de sessão, os pequenos arquivos que mantêm um jogador conectado, e esses cookies abriam as contas sem senha e sem acionar a autenticação de dois fatores. Cada conta saía por cerca de 70 rublos, uns 80 centavos de dólar; os investigadores estimam a receita potencial em mais de 20 milhões de hryvnias, cerca de 480.000 dólares, e rastrearam 2,4 milhões de hryvnias lavados por corretoras de criptomoedas até as contas bancárias dos suspeitos. A pena máxima é de 12 anos.
Em resumo
- O grupo nunca precisou da senha de uma vítima. O malware copiava o token de sessão do Roblox no navegador; um programa verificador testava cada token e, onde ainda funcionava, contabilizava o saldo de Robux, itens raros e colecionáveis para dar um preço.
- As melhores contas eram vendidas uma a uma, o resto em lotes ou com desconto, por um site em domínio russo e canais do Telegram, com pagamento em carteiras de criptomoedas. Os investigadores encontraram 357 arquivos listando as contas "de elite".
- A polícia prendeu os três em abril, após dez buscas na região de Lviv, apreendendo 37 celulares, 11 desktops, 7 notebooks, 5 tablets, cerca de 32.000 dólares e 2.000 euros em dinheiro; um conhecido de 44 anos foi acusado separadamente por cannabis encontrada nas buscas.
- A lição é a mesma por trás dos sites falsos de download de GTA 6 que esvaziam as senhas salvas: uma sessão roubada vence uma senha forte e um código de uso único, e a única cura é matar a sessão.
Como o esquema funcionava
O organizador conheceu os dois cúmplices em fóruns de jogos em 2025, segundo a Polícia Nacional, e montou uma linha de produção em etapas. A primeira era a infecção: um software anunciado como vantagem no jogo ou bônus gratuito, que na verdade era um ladrão que coletava logins e, sobretudo, cookies do navegador da vítima. A segunda era a verificação: a promotoria descreve um programa feito sob medida no qual as "chaves" roubadas eram carregadas; ele checava se cada uma ainda abria um perfil do Roblox e, em caso positivo, calculava na hora o valor da conta, procurando itens do jogo, equipamentos raros e moeda virtual no saldo. A terceira era a triagem e a venda. Perfis com colecionáveis, inventário limitado ou saldo de Robux comprado com dinheiro real ficavam em arquivos separados, dos quais os investigadores recuperaram 357, e eram vendidos individualmente; o resto ia no atacado. As vendas passavam por um site com domínio registrado na Rússia e canais do Telegram, os pagamentos chegavam em cripto, a cripto era convertida em hryvnias e transferida para as contas bancárias dos próprios suspeitos, o que embasa a acusação de lavagem. Os papéis eram divididos: o organizador distribuía tarefas, pagava servidores, supervisionava as vendas e repartia os ganhos; os outros dois cuidavam do site e dos canais, conversavam com compradores e mexiam com o dinheiro. A polícia disse em abril que "em alguns meses" o malware alcançou mais de 610.000 perfis; a acusação situa a operação entre maio de 2025 e abril de 2026, quando as prisões a encerraram.
Por que um cookie vence senha e código
Quando você entra no Roblox, ou em quase qualquer site, o servidor entrega ao navegador um token e guarda uma cópia; a partir daí o navegador apresenta o token em cada requisição e o servidor o trata como conectado. A senha foi checada uma vez, no login. O código de dois fatores, se você tem um, também foi checado uma vez, no login. O token é o que prova quem você é depois, e quem tem o token é você, de qualquer computador, em qualquer país, até o token expirar ou ser revogado. Por isso o verificador do grupo de Drohobych não precisou de uma única senha: carregava cookies e perguntava ao Roblox se ainda funcionavam. E por isso os próprios conselhos de segurança da plataforma, senha longa e 2FA, não protegeram os 610.000. Essas medidas guardam a porta da frente; um ladrão entra por uma janela que a vítima mesma abriu ao rodar uma ferramenta de "Robux grátis". A mesma mecânica movia os sites falsos de GTA 6 em agosto e o ladrão Vidar que eles carregavam, e é por isso que nosso guia simples sobre códigos de dois fatores coloca a higiene de sessões ao lado dos próprios códigos. O Roblox oferece o único controle que importa aqui: nas configurações da conta, em Segurança, "Sair de todas as outras sessões" invalida todos os tokens emitidos até então, inclusive os que um ladrão copiou.
O que uma casa com Roblox deve fazer
As vítimas desse esquema são majoritariamente crianças e adolescentes, porque são eles que jogam Roblox e são eles que mais provavelmente vão rodar um programa que promete Robux grátis. Os passos práticos são curtos. Tudo que promete moeda, itens ou vantagem no jogo e pede para ser baixado e executado é um ladrão até prova em contrário; o Roblox não distribui cheats, e nenhum bônus legítimo chega como executável. Se um programa desses já foi executado em um computador, considere perdidos todos os cookies de sessão daquele navegador: troque a senha do Roblox a partir de um aparelho limpo, depois use "Sair de todas as outras sessões", depois faça o mesmo com a conta de e-mail ligada ao Roblox, já que o ladrão levou os cookies dela também. Ative a autenticação de dois fatores mesmo assim, porque ela barra os invasores que só compram listas de credenciais vazadas. Verifique o histórico de trocas e o inventário da conta em busca de itens que saíram sem uma troca que você reconheça. E em computadores compartilhados da família, dê à criança um perfil de navegador próprio, sem logins dos pais salvos, para que um cheat baixado num sábado não leve junto a sessão bancária da casa. A operação de Drohobych vendia contas a 80 centavos cada; valia a pena a esse preço porque o malware fazia todo o trabalho e as vítimas cuidavam da instalação.
Do que os três são acusados?
Como eles entravam nas contas sem senhas?
Quanto eles ganharam?
Como sei se a conta do meu filho foi afetada?
A autenticação de dois fatores ajuda aqui?
• Three Ukrainians to face charges for alleged hack of 610,000 Roblox accounts - The Record
• На Львівщині судитимуть хакерів за крадіжку 610 тисяч акаунтів Roblox та продаж у РФ - RegioNews
• Продали викрадені ігрові акаунти на 10 млн грн: поліцейські Львівщини затримали хакерське угруповання - Національна поліція України
• Хакери з Дрогобича продали в Росію викрадені 600 тис. акаунтів популярної ігрової платформи - ZAXID.NET