オンラインポーカー画面ハッキング疑惑:ホールカードが見えていた?

ニュース編集:dezhoupuke.org
オンラインポーカー画面ハッキング疑惑:ホールカードが見えていた?

セキュリティ研究者が、遠隔アクセスツールによって何者かが数カ月にわたりハイステークスプレイヤーの画面を覗き、ホールカードまで見えていたと主張。公式のフォレンジック報告はまだ存在しない。

遠隔操作疑惑、サイト侵害ではない

オンラインポーカー界は、攻撃者または攻撃者グループがハイステークスプレイヤーのパソコンに遠隔管理ソフトをインストールし、プレイ中に画面を覗き見ていた——ホールカードを含めて——という疑惑を検証している。もし事実と確認されれば、オンラインポーカー史上最も巧妙な不正行為の一つとなる。

重要なのは、侵害がどこで起きたとされているかだ。攻撃者はポーカーサイト自体のセキュリティを破る必要がなかった。プレイヤーのパソコン上で悪意あるソフト、あるいは乗っ取られたソフトが動いていれば、そのプレイヤーが見ているものと全く同じ画面を見ることができた。

現在の情報はすべて、セキュリティ分析、コミュニティによる調査、そして公開されているゲームデータに基づいている。完全なフォレンジック報告書はなく、影響を受けたプレイヤーの人数や金銭的被害の総額を含め、全容を確認する公式発表もない。以下の数字はすべて、確定した事実ではなく調査中の主張として読むべきだ。

疑惑のツールはどう動いたのか

注目が集まったのは、X上で「WolfSec0x0」を名乗る匿名のセキュリティ研究者が投稿したことからだ。その調査によれば、「Mesh Agent」と呼ばれるツールが複数のプロの端末にインストールされ、それらのパソコンを遠隔管理できる状態になっていた。

Mesh Agentは、正規のオープンソース遠隔IT管理プラットフォーム「MeshCentral」の一部だ。ポーカー向けに書かれたマルウェアではない。疑惑の核心は、プレイヤーに知られないままエージェントがインストールされ、攻撃者が管理するサーバーに接続されていたという点にある。この構成では、遠隔操作者はマシンへのほぼ完全なアクセスを得られる。リアルタイムの画面閲覧、ファイル、保存されたパスワード、セッションCookie、支払い情報、暗号資産ウォレットなどだ。

研究者によると、最初の確認された活動は2024年3月16日頃に現れ、ソフトは一部のパソコンに数ヶ月間、場合によっては1年以上残っていた可能性がある。現在の推定では、ヨーロッパ、北米、オセアニアにまたがる約10人から30人のプレイヤーが影響を受けているとされる。

このツールは正規のソフトウェアであるため、存在しているだけでは攻撃の証拠にはならない。企業やIT環境では広く使われている。懸念されるのは、ユーザーにそれを入れておく正当な理由がない場合だ。

疑惑のアカウント群

カナダ人プレイヤー、ポール・グレッグがコミュニティ調査の中心人物となった。アレクセイ「Avr0ra」ボロフコフらハイステークスプレイヤーが、グレッグと複数のアカウントの関連性を示す情報を共有し、後にPokerListingsなどのメディアが報じた:

  • GGPoker:Paul Gregg
  • CoinPoker:Europe
  • Winning Poker Network:JackKlompus
  • Winning Poker Network:OxOO
  • Winning Poker Network:Ez[Pz]

これらの関連性はコミュニティの調査と公開されたデータに基づくものであり、公式調査の結論ではない。

注目が集まったのは、これらのアカウントの異常に強い成績だった。PokerListingsが引用したSmartHandのデータによると、OxOOとJackKlompusのアカウントは合計で83万7,000ドルを超える利益を上げていた。公開された数字では、JackKlompusが2025年に約23万2,000ドル、OxOOが約16万2,000ドルとされており、ある報道ではポール・グレッグが2026年5月のNL2Kで約5万5,000ドルを稼ぎ、最も利益を上げたプレイヤーだったとされている。

強い成績だけでは不正の証拠にはならない。より重大な主張は、対戦相手の選び方のパターンに関するものだ。

警戒感を呼んだパターン

アナリストたちは、疑惑のアカウントが誰と最も頻繁に対戦し、誰から最も多く勝っていたかを調べた。一部のケースでは、プレイしたハンドの90%以上が特定の対戦相手グループに集中しており、そのうちの何人かは後に自分のコンピューターでMesh Agentを発見したと報じられている。

この関連性が確認されれば、疑惑のスキームがなぜこれほど長く発覚しなかったかの説明がつく。運営者はテーブル上の全プレイヤーのカードを見る必要がない。マシンが侵害された対戦相手にだけ優位に立てばよく、それ以外の相手とは普通にプレイできる。このモデルでは意図的なターゲティングも可能になる。つまり、選んだ対戦相手のホールカードを見る能力を備えたバムハンティングの一形態だ。

ロシアのハイステークスプレイヤー、グレブ「psyhoagromor」コフトゥノフは、4月以降グレッグのプレイに個人的に疑問を抱いていたと述べたとされる。対戦相手のハンドの強さとあまりにも完璧に一致する判断、ベットサイズ、ラインを挙げている。彼はこの話が公になる約1カ月前、リアルタイム支援やその他の不正行為との闘いに取り組むハイステークスプレイヤーのグループにこれらの疑念を共有していたとされる。その証言によれば、グレッグは約2日後にテーブルに現れなくなった。コフトゥノフは後に、自身のコンピューターにもMesh Agentが見つかったと主張している。

過去にもあったCoinPokerのアカウント凍結

Patrick Leonard(パトリック・レナード)によると、CoinPokerは約2年前、Paul Greggという名義で登録され、サイト上で「Europe」というニックネームを使っていたアカウントを凍結した。Leonardの説明では、CoinPokerのセキュリティチームが重大な規則違反と判断する活動を検知し、アカウントを凍結したうえで約10万ドルを没収し、その後、被害を受けたプレイヤーに再分配したという。さらにLeonardは、Greggがこの決定に対して所管のギャンブル委員会に異議を申し立てたものの、申し立てはそれ以上進まなかったと主張している。

この詳細が重要なのは、「Europe」というニックネームが現在精査対象となっているアカウントの中にも見られるからだ。これはあくまで公開された声明と二次的な報道が中心であり、CoinPokerはこの件に関する完全な文書を公開していない。

ソフトウェアはどのように広まったとされるか

未解決の焦点は、Mesh AgentがどのようにしてプレイヤーのPCに到達したのかという点だった。WolfSecは、このリモートエージェントが侵害されたサードパーティ製ポーカーソフトを通じて配布されたと主張しており、少なくとも2つのツールが関与しているという。1つのメーカーは侵害を認めており、もう1つについては研究者がコード解析を通じて改変版を特定した。

PokerStrategyの報道によると、主にポーカーテーブルの整理に使われるツールIntuitiveTablesが、侵害されたアプリの一つであることを公に認めた。ただし、それが唯一の感染経路というわけではない。被害を受けたあるプレイヤーはそのプログラムを使ったことがないと主張しているが、そのマシンからMesh Agentが検出された。調査当局は、他の侵害されたポーカーソフト、フィッシングメール、偽ページ、個別標的型攻撃など、複数の配布手法の可能性を排除していない。

過去のスーパーユーザー事件との違い

今回の件は、Absolute PokerやUltimateBetのような過去のスーパーユーザー事件とは性質が異なる。現時点で、攻撃者がポーカーサイトのシステム内部で特権アクセスを取得した証拠はない。WolfSecによれば、ポーカークライアント自体は侵害されておらず、情報は対戦相手のコンピュータから収集されていた。WolfSecは、GGPokerやClubWPT Goldといったプラットフォームが侵害されたコードの供給源ではないと明言している。

プレイヤーにとっての実質的な結果はほぼ同じだ。対戦相手がアクションを起こす前にこちらのカードを見ることができる。

初期のコミュニティ報告では、被害者の損失総額が数百万ドルに達する可能性が示唆されていた。この数字は確認されていない。Borovkovは複数のサイトにわたる数百万ドル規模の損失に言及したが、それを裏付ける公開データの内訳はない。現在文書化されている証拠は、調査対象アカウントに紐づく数十万ドル規模にとどまり、すべての勝利金が不正行為の産物だったと断定することはできない。

さらに厄介な発見がある。PokerStrategyによると、WolfSecは、何者かが侵害されたコンピュータにリモート接続し、Mesh Agentをアンインストールしたり、使用済みスクリプトを削除したりした事例を確認している。つまり、プログラムがすでに存在しない状態でも、追加の被害者がいた可能性がある。Windowsには以前のインストールの痕跡が残ることがある。

プレイヤーができる対策

近年Windowsとサードパーティ製ポーカーツールを使用してきたプレイヤーは、セキュリティチェックをしておくのが妥当だ。WolfSecは、Mesh Agentサービス、MeshCentralの記録、Windows Defenderの不審な例外設定を確認するよう勧めている。繰り返すが、MeshCentralがあるからといって感染を示すものではない。企業のIT部門でも正当に使われている。正当な理由が思い当たらない場合には、潜在的なリスクとして扱うべきだ。

デバイスの侵害が疑われる場合、基本的な手順は変わらない。インターネットから切断し、証拠を保全し、信頼できるセキュリティスキャンを実行し、別の信頼できるデバイスからパスワードを変更し、二要素認証を有効にする。ポーカーアカウント、メール、暗号資産ウォレットでパスワードを使い回していないかも確認したい。

依然として未証明の点

核心的な疑問はいくつも残っている。この手口の全容、正確な被害者数、損失総額を裏付ける独立したフォレンジック報告書は存在しない。アカウント間の関連性はコミュニティの調査と公開データに依拠している。CoinPokerの一件は主に公開された声明に基づくものだ。配布方法も部分的にしか確認されていない。

明確なのは構造的な教訓だ。プレイヤー自身のコンピュータが侵害された場合、サイト側のセキュリティをどれだけ強化しても、画面に映るカードは守れない。だからこそコミュニティの対応は、特定のプラットフォームよりも、デバイスの衛生管理とサードパーティ製ソフトのリスクに重点を置いている。