Zwischen dem 28 Dezember 2023 und dem 21. Februar 2024 nutzten unbekannte Angreifer Login-Daten, die bei vorhergegangen Drittanbieter-Hacks kompromittiert worden waren, um sich Zugang zu 15.363 Roku-Nutzerkonten zu verschaffen. Dann änderten sie die Login-Informationen der kompromittierten Accounts und kauften auf einigen von ihnen Streaming-Abonnements.
Roku gibt an, die angegriffenen Nutzerkonten entdeckt, gesichert, und die tatsächlichen Besitzer zu einem Passwortwechsel gezwungen zu haben. Zudem versichert der Anbieter, die unrechtmäßigen Käufe rückgängig gemacht und das Geld zurücküberwiesen zu haben. Allen Benutzern wird jedoch geraten, ihre Accounts auf korrekte Informationen und Käufe zu überprüfen.
BleepingComputer zufolge wurden die gestohlenen Accounts online für teils nur 0,50 USD zum Verkauf angeboten.