Украина предъявила обвинения троим за 610 000 украденных аккаунтов Roblox, проданных в Россию по 80 центов: вредонос забирал сессионные куки, и пароли с 2FA не имели значения

16.09.2026 7 мин 8

Прокуратура Львовской области передала в суд дело троих молодых людей из Дрогобыча, которые украли доступ к более чем 610 000 аккаунтов Roblox и продавали их через российские сайты и Telegram-каналы, сообщил Офис генпрокурора Украины 14 сентября. Организатору 19 лет, двум его подельникам по 22. С мая 2025 по апрель 2026 года, по версии обвинения, они заражали компьютеры игроков стилером под видом читов и бесплатных игровых бонусов, но забирали не пароли. Они забирали сессионные куки, маленькие файлы, благодаря которым игрок остаётся залогинен, и те открывали аккаунты без пароля и не задевая двухфакторную аутентификацию. Аккаунт уходил примерно за 70 рублей, около 80 центов; следствие оценивает потенциальную выручку в более чем 20 млн гривен, порядка 480 000 долларов, и отследило 2,4 млн гривен, отмытых через криптообменники на банковские счета обвиняемых. Максимальный срок - 12 лет.

Коротко

  • Пароль жертвы группе не был нужен. Вредонос копировал из браузера сессионный токен Roblox; программа-чекер перебирала токены и там, где токен ещё работал, подсчитывала баланс Robux, редкие предметы и коллекционные вещи, чтобы назначить цену.
  • Лучшие аккаунты продавали поштучно, остальные пачками или со скидкой, через сайт на российском домене и Telegram-каналы, с оплатой на криптокошельки. Следствие нашло 357 файлов со списками «элитных» аккаунтов.
  • Полиция задержала троих в апреле после десяти обысков на Львовщине, изъяв 37 телефонов, 11 системных блоков, 7 ноутбуков, 5 планшетов, около 32 000 долларов и 2000 евро наличными; 44-летнему знакомому предъявили отдельное обвинение за найденный при обысках каннабис.
  • Урок тот же, что и в истории с фейковыми сайтами «скачать GTA 6», которые выгребают сохранённые пароли: украденная сессия сильнее надёжного пароля и одноразового кода, и единственное лекарство - убить сессию.

Как работала схема

Организатор познакомился с двумя подельниками на игровых форумах в 2025 году, сообщила Нацполиция, и выстроил многоступенчатый конвейер. Первая ступень - заражение: софт, который рекламировали как преимущество в игре или бесплатные бонусы, на деле был стилером, который собирал логины и, главное, куки из браузера жертвы. Вторая - проверка: прокуратура описывает специально написанную программу, в которую загружали украденные «ключи»; она проверяла, открывает ли каждый из них ещё профиль Roblox, и если да, сразу считала стоимость аккаунта, выискивая игровые предметы, редкое снаряжение и виртуальную валюту на балансе. Третья - сортировка и продажа. Профили с коллекционными предметами, лимитированным инвентарём или балансом Robux, купленным за реальные деньги, складывали в отдельные файлы, 357 из которых следствие изъяло, и продавали поштучно; остальное шло оптом. Продажи вели через сайт с доменом, зарегистрированным в России, и Telegram-каналы, оплата приходила в крипте, крипту меняли на гривны и переводили на собственные банковские счета, на чём и строится обвинение в отмывании. Роли были распределены: организатор раздавал задачи, платил за серверы, следил за продажами и делил выручку; двое других вели сайт и каналы, общались с покупателями и занимались деньгами. В апреле полиция говорила, что «за несколько месяцев» вредонос добрался до более чем 610 000 профилей; обвинительный акт описывает период с мая 2025 по апрель 2026 года, когда аресты положили этому конец.

610 000+аккаунтов Roblox, сессионные данные которых получила группа, по обвинительному акту
70 ₽цена одного аккаунта на российских площадках перепродажи, около 80 центов
$480 000оценка потенциальной выручки (свыше 20 млн гривен); 2,4 млн гривен отслежены как отмытые
12 летмаксимальный срок по статьям о краже, отмывании, несанкционированном вмешательстве и сбыте информации с ограниченным доступом

Почему кука сильнее пароля и кода

Когда вы входите в Roblox, как и почти на любой сайт, сервер выдаёт браузеру токен и сохраняет копию; дальше браузер предъявляет токен при каждом запросе, и сервер считает вас залогиненным. Пароль проверили один раз, при входе. Двухфакторный код, если он есть, тоже проверили один раз, при входе. Дальше вас подтверждает токен, и тот, у кого токен, - это вы, с любого компьютера, из любой страны, пока токен не истечёт или его не отозвали. Поэтому чекеру дрогобычской группы не понадобился ни один пароль: он загружал куки и спрашивал у Roblox, работают ли они ещё. И поэтому собственные советы платформы, длинный пароль и 2FA, не защитили 610 000 человек. Эти меры охраняют парадную дверь; стилер заходит через окно, которое жертва сама открыла, запустив программу «бесплатные Robux». Та же механика стояла за фейковыми сайтами GTA 6 в августе и стилером Vidar в них, и по той же причине наш простой гайд по двухфакторным кодам ставит гигиену сессий рядом с самими кодами. У Roblox есть единственный рычаг, который здесь работает: в настройках аккаунта, в разделе «Безопасность», кнопка «Выйти из всех других сеансов» аннулирует все выданные токены, включая те, что скопировал стилер.

Что не подтверждено: число жертв по странам не названо; в апреле полиция говорила, что пострадали и украинские, и иностранные игроки. Апрельские сообщения описывали окно «сканирования» как октябрь 2025 - январь 2026 и потенциальную выручку почти в 10 млн гривен; обвинительный акт расширяет период до мая 2025 - апреля 2026 и удваивает оценку до более чем 20 млн, не объясняя пересмотра. Roblox не комментировал. Цифра 610 000 - это аккаунты, чьи данные группа получила, а не подтверждённо проданные.

Что делать семье, где играют в Roblox

Жертвы этой схемы в основном дети и подростки, потому что это они играют в Roblox и это они скорее всего запустят программу с обещанием бесплатных Robux. Практические шаги короткие. Всё, что обещает валюту, предметы или преимущество в игре и просит себя скачать и запустить, - стилер, пока не доказано обратное; Roblox не раздаёт читы, и ни один настоящий бонус не приходит исполняемым файлом. Если такую программу когда-либо запускали на компьютере, считайте, что все сессионные куки в этом браузере утекли: смените пароль Roblox с чистого устройства, затем нажмите «Выйти из всех других сеансов», затем сделайте то же самое для почты, привязанной к Roblox, потому что её куки стилер забрал тоже. Двухфакторную аутентификацию включите всё равно, она останавливает тех, кто покупает утёкшие списки паролей. Проверьте историю обменов и инвентарь на предметы, которые ушли без знакомого вам трейда. А на общем семейном компьютере заведите ребёнку отдельный профиль браузера без сохранённых родительских логинов, чтобы чит, скачанный в субботу, не унёс заодно банковскую сессию всей семьи. Дрогобычская группа продавала аккаунты по 80 центов; заниматься этим по такой цене имело смысл только потому, что всю работу делал вредонос, а устанавливали его сами жертвы.

В чём обвиняют троих?
В краже сессионных данных более 610 000 аккаунтов Roblox с мая 2025 по апрель 2026 года с помощью стилера, проверке и оценке аккаунтов самописным софтом, продаже через российские сайты и Telegram за криптовалюту и отмывании выручки. Статьи: кража, отмывание, несанкционированное вмешательство в работу компьютерных систем и сбыт информации с ограниченным доступом; максимальный срок 12 лет.
Как они входили в аккаунты без паролей?
Стилер копировал сессионные куки из браузеров жертв. Кука доказывает Roblox, что пользователь уже вошёл, поэтому открывает аккаунт без пароля и без запроса второго фактора, пока сессию не отозвали или она не истекла.
Сколько они заработали?
Аккаунты продавали примерно по 70 рублей. Следствие оценивает потенциальную выручку выше 20 млн гривен, около 480 000 долларов, и отследило 2,4 млн гривен, переведённых из крипты на банковские счета обвиняемых. При апрельских обысках полиция изъяла около 32 000 долларов и 2000 евро наличными.
Как понять, пострадал ли аккаунт ребёнка?
Публичного списка жертв нет. Тревожные признаки: пропавшие Robux или предметы, незнакомые обмены, уведомления о входе из незнакомых мест и любая запущенная на компьютере программа «бесплатные Robux» или чит. При сомнениях смените пароль с чистого устройства и выйдите из всех остальных сеансов.
Помогает ли здесь двухфакторная аутентификация?
Против украденной сессии нет: её проверяют уже после того, как код введён. Но она блокирует тех, у кого есть только пароль из утечки, так что держите её включённой, а к ней добавьте правило не запускать незнакомые исполняемые файлы и выходить из всех сеансов после любого подозрения на заражение.

украинаrobloxкража аккаунтовстилерсессионные кукироссиякиберпреступностьигрыдетивредоносное подвухфакторная аутентификациякриптовалютаотмывание денегкибербезопасность

Читайте также