ça, c'est de l'arrache de haut vol! Clair qu'il faut au moins une association de hackers russes pour monter un truc aussi balèze! Bref, devaient pas être compliqués à hacker les serveurs, non? 
Pas de hack de serveur, c'est du script kiddie qui récupère une combolist (mail+mdp) trouvée sur le net, qui la teste sur différents sites ayant des récompenses fidélités (mcdo, brioche dorée, ...) via un outil qui automatise ça (associé à une liste de proxy pour pas se faire ban son IP) et qui revend les comptes intéressants 2-3€ via un banal shopify ou autre.
Vu que plein de monde a le même mdp de partout, dès qu'un site est hacké leur compte devient accessible de partout.
La même technique permet de récupérer des comptes netflix, c+, spotify, ... qui eux ont plus de valeurs (ce qui attire plus de monde donc plus dur de trouver quelque chose à revendre) et cela pousse à l'adoption de la double authentification (pour bloquer ces techniques)
Et pour un ado, vendre quelques dizaines de comptes comme ça, c'est du rab d'argent de poche (et au final peu de risque de se faire prendre vu les sommes en jeu)