线上扑克屏幕入侵丑闻:底牌疑遭泄露

一名安全研究员声称,某远程访问工具让某人得以在数月内窥看高额桌玩家的屏幕,包括底牌。目前尚无官方取证报告。
远程控制指控,而非平台被攻破
线上扑克圈正在调查一项指控:有攻击者(或攻击团伙)在高额桌玩家的电脑上安装了远程管理软件,并在打牌过程中用它查看玩家屏幕,包括他们的底牌。如果属实,这将是线上扑克史上最精密的作弊手法之一。
关键细节在于入侵发生在哪里。攻击者并不需要攻破扑克平台自身的安全系统,只需要让玩家电脑上运行恶意或被感染的软件,就能看到该玩家看到的一切。
目前所有信息都来自安全分析、社区调查和公开的对局数据。没有完整的取证报告,也没有官方声明确认全部范围、受影响玩家数量或总经济损失。以下任何数字都应视为调查中的说法,而非已确认的事实。
这个工具据称是如何运作的
公众关注始于一位匿名安全研究员在 X 上以“WolfSec0x0”发布的帖子。根据该研究,一款名为 Mesh Agent 的工具被安装在多位职业玩家的设备上,从而可以远程管理这些电脑。
Mesh Agent 是 MeshCentral 的一部分,后者是一个合法的开源远程 IT 管理平台,并非专为扑克编写的恶意软件。指控的核心是:它的代理程序在玩家不知情的情况下被安装,并指向攻击者控制的服务器。在这种配置下,远程操作者几乎可以完全访问一台机器:实时查看屏幕、文件、保存的密码、会话 cookie、支付信息以及加密货币钱包。
该研究员称,最早已知的活动出现在 2024 年 3 月 16 日前后,该软件可能在一些电脑上留存了数月,甚至可能超过一年。目前估计约有 10 到 30 名玩家受影响,分布在欧洲、北美和大洋洲。
由于该工具是合法软件,它的存在本身并不能证明遭到攻击。它在企业和 IT 环境中被广泛使用。真正值得警惕的情况是,用户没有任何正当理由却让它留在电脑上。
受审查的账号
加拿大玩家 Paul Gregg 成为社区调查的焦点。包括高额桌玩家 Aleksey "Avr0ra" Borovkov 在内的多位玩家,在 Gregg 与多个账号之间传阅关联信息,随后 PokerListings 等媒体对此进行了报道:
- GGPoker:Paul Gregg
- CoinPoker:Europe
- Winning Poker Network:JackKlompus
- Winning Poker Network:OxOO
- Winning Poker Network:Ez[Pz]
这些关联来自社区调查和已公开的数据,并非官方调查的结论。
关注点集中在这些账号异常强劲的战绩上。根据 PokerListings 引用的 SmartHand 数据,OxOO 和 JackKlompus 两个账号的合计盈利超过 83.7 万美元。已公布的数据还显示,JackKlompus 在 2025 年盈利约 23.2 万美元,OxOO 约 16.2 万美元,另有一份报告称 Paul Gregg 在 2026 年 5 月是 NL2K 级别盈利最高的玩家,约 5.5 万美元。
仅凭强劲战绩并不能证明作弊。更值得关注的指控涉及选桌模式。
引发警觉的模式
分析人员研究了这些可疑账号最常与谁对战、又从谁身上赢得最多。在某些情况下,超过 90% 的对局集中在特定的一群对手身上,而其中一些对手后来据称在自己的电脑上发现了 Mesh Agent。
如果这一关联得到证实,就能解释这个涉嫌骗局为何能长期逃避检测。操盘者不需要看到桌上每个玩家的底牌,只需对电脑被入侵的对手保持优势,对其他所有人正常游戏即可。这种模式还允许刻意针对特定目标:一种结合了 bumhunting 与查看选定对手底牌能力的手法。
俄罗斯高额桌玩家 Gleb "psyhoagromor" Kovtunov 据称表示,他从 4 月起就私下质疑过 Gregg 的打法,指出其决策、下注尺度和线路似乎与对手手牌强度吻合得过于完美。据称,在事件公开约一个月前,他曾将这些疑虑分享给一个专注于打击实时辅助及其他作弊形式的高额桌玩家群体。根据这一说法,Gregg 大约两天后就不再出现在牌桌上了。Kovtunov 后来声称,自己的电脑上也发现了 Mesh Agent。
CoinPoker 此前的一次封号
Patrick Leonard 表示,大约两年前,CoinPoker 封禁了一个以 Paul Gregg 名义注册、在站内使用“Europe”昵称的账户。据 Leonard 称,CoinPoker 安全团队检测到其认为严重违规的行为,封停了该账户并没收了约 10 万美元,这笔钱后来被重新分配给受影响的玩家。Leonard 还称,Gregg 向相关博彩委员会提出了申诉,但该投诉未能继续推进。
这一细节之所以重要,是因为“Europe”这个昵称也出现在目前被审查的账户之中。这目前主要仍是一份公开声明和二手报道;CoinPoker 尚未公布该案件的完整文件。
这款软件据称是如何传播的
悬而未决的问题是 Mesh Agent 如何进入玩家的电脑。WolfSec 声称,这个远程代理是通过被入侵的第三方扑克软件分发的,至少涉及两款工具。其中一款工具的厂商已确认遭到入侵;对于另一款,研究人员通过代码分析识别出了一个被修改的版本。
PokerStrategy 报道称,主要用于整理扑克桌面的工具 IntuitiveTables 公开确认自己也是被入侵的应用程序之一。这并不意味着它是唯一的感染途径。一名受影响的玩家声称从未使用过该程序,但其电脑上仍发现了 Mesh Agent。调查人员不排除存在多种分发方式,包括其他被入侵的扑克软件、钓鱼邮件、虚假页面,或针对个人的定向攻击。
为何这次不同于以往的“超级用户”丑闻
这起案件与Absolute Poker、UltimateBet等历史上的超级用户丑闻有本质区别。目前没有证据表明攻击者获得了扑克平台系统内部的特权访问权限。据WolfSec称,扑克客户端本身并未被攻破;信息是从对手的电脑上获取的。WolfSec明确表示,GGPoker和ClubWPT Gold等平台并非被篡改代码的来源。
对玩家而言,实际结果几乎一样:对手能在行动前看到你的底牌。
早期社区报告称,受害者合计可能损失了数百万美元。这一数字尚未得到证实。Borovkov提到在多个平台上损失达数百万,但没有公开的明细能证明这一点。目前有据可查的证据涉及数十万美元,与正在调查的账户相关,且不能假定所有赢利都是作弊所得。
还有一个发现令人不安。据PokerStrategy报道,WolfSec注意到有些情况下,有人远程连接到被入侵的电脑,卸载了Mesh Agent或删除了使用过的脚本。这意味着可能有更多玩家受到影响,而程序已不在电脑上。Windows可能仍保留着先前安装的痕迹。
玩家可以做什么
对于近年来使用Windows和第三方扑克工具的玩家来说,做一次安全检查是合理的。WolfSec建议检查Mesh Agent服务、MeshCentral记录以及异常的Windows Defender例外项。再次强调,仅凭MeshCentral并不能说明被感染;它在企业IT中有合法用途。如果用户无法找到其存在的正当理由,就应将其视为潜在风险。
如果怀疑设备被入侵,标准步骤适用:断开网络连接、保留证据、运行可靠的安全扫描、从另一台可信设备更改密码,并启用双重验证。玩家还应考虑是否在扑克账户、邮箱和加密钱包之间重复使用了密码。
哪些仍未得到证实
几个核心问题仍然悬而未决。没有独立的取证报告能确认该骗局的全部规模、确切的受害者人数或总损失。账户之间的关联依赖于社区调查和已公布的数据。CoinPoker事件主要依据公开声明。传播方式仅得到部分证实。
清楚的是结构性教训。当玩家自己的电脑被入侵时,平台端再多的安全措施也无法保护其屏幕上的底牌。这就是为什么社区的应对既聚焦于设备卫生和第三方软件风险,也同样关注任何单一平台。