
Появилась информация о новой схеме мошенничества в онлайн-покере.
Под видом покерного софта на компьютер устанавливают программу удалённого доступа Mesh Agent. С её помощью читеры могут видеть экран игрока — и его карты.
Как минимум десять регов были заскамлены на несколько миллионов долларов на GG, ACR и CoinPoker.
Читер — а возможно, целая группа читеров — каким-то образом установил на компьютеры множества регов шпионский софт и получил доступ к их экранам.
При этом мошенники действовали достаточно осторожно, чтобы не привлечь внимание сразу. В течение многих месяцев они охотились за теми регами, на чьи компьютеры удалось установить троян.
Сейчас выяснилось, что компьютеры регов заражались через программы Jurojin и IntuitiveTables. Во время обновления некоторые пользователи вместо оригинальной версии получали скомпрометированный софт. Атака была точечной, продолжалась годами и затронула десятки игроков хайстейкс. Представители разработчиков обеих программ подтвердили факт атаки.
Важная деталь: заражались не все пользователи, а только конкретные игроки, которые находились в списке целей мошенников. Софт обращался к этому списку, и если в нём находился ник или имя конкретного пользователя, на его компьютер устанавливался троян.
После этого злоумышленники получали удалённый доступ к устройству и могли наблюдать за всем, что происходило на экране. А значит, у них была возможность садиться за столы против заражённого игрока и видеть его карты.
Среди пострадавших оказались Глеб Ковтунов и Мануэль Сааведра. Последний пишет, что проиграл мошеннику более $100,000:
«Очень удручающие новости. Программа была установлена на моем компьютере больше года. Всё это время мошенники видели мои карты и отнимали у меня деньги. Впереди большая работа: восстановить даты, раздачи, конкретные суммы. Я понимаю, что покер-румы не отвечают за произошедшее, но это не значит, что к ним нет вопросов. Надеюсь, расследование будет проведено и виновные понесут наказание».
Патрик Леонард поддержал Мануэля:
«Просто представьте, какой это кошмар: каждый день проигрывать и сходить с ума от мыслей, что ты просто не годишься. Готовиться к сессиям, работать как не в себя, садиться за столы каждый день — и просто заливать без шансов. Просто чудовищно, с ума же можно сойти».
По данным расследования, мошенник играл сразу в нескольких румах. На GG он использовал ник Paul Gregg, на CoinPoker — Europe, а на WPN — JackKlompus, OxOO и Ez[Pz].
Проверить Windows-компьютер на наличие Mesh Agent можно через PowerShell. Для этого необходимо выполнить следующие команды:
Get-Service ‘Mesh Agent’
Get-ChildItem ‘HKLM:\SOFTWARE\Open Source’
Если ничего не обнаружится, то по результатам этой проверки признаков заражения нет.
Дополнительно проверить компьютер можно с помощью специального скрипта, разработанного специалистом по кибербезопасности WilfSec0x0. Он также сыграл важную роль в расследовании этой истории.