ฉาวแฮกหน้าจอโป๊กเกอร์ออนไลน์

นักวิจัยความปลอดภัยอ้างว่าเครื่องมือเข้าถึงระยะไกลทำให้มีคนมองเห็นหน้าจอของผู้เล่นเดิมพันสูง รวมถึงไพ่ในมือ เป็นเวลาหลายเดือน ยังไม่มีรายงานนิติวิทยาศาสตร์อย่างเป็นทางการ
ข้อกล่าวหาแฮกผ่านรีโมต ไม่ใช่การเจาะระบบเว็บ
ชุมชนโป๊กเกอร์ออนไลน์กำลังตรวจสอบข้อกล่าวหาว่ามีผู้โจมตีหรือกลุ่มผู้โจมตีติดตั้งซอฟต์แวร์ควบคุมเครื่องระยะไกลลงในคอมพิวเตอร์ของนักเล่นเดิมพันสูง แล้วใช้มันดูหน้าจอระหว่างเล่น รวมถึงไพ่ในมือของเหยื่อ หากเป็นจริง กรณีนี้จะติดอันดับหนึ่งในแผนโกงที่ซับซ้อนที่สุดในประวัติศาสตร์โป๊กเกอร์ออนไลน์
จุดสำคัญอยู่ที่ว่าการบุกรุกเกิดขึ้นตรงไหน ผู้โจมตีไม่จำเป็นต้องเจาะระบบรักษาความปลอดภัยของเว็บโป๊กเกอร์เลย แค่ต้องมีซอฟต์แวร์อันตรายหรือซอฟต์แวร์ที่ถูกยึดครองรันอยู่ในเครื่องของนักเล่นคนนั้น ก็เห็นได้ทุกอย่างที่นักเล่นคนนั้นเห็น
ข้อมูลทั้งหมดที่มีตอนนี้มาจากการวิเคราะห์ด้านความปลอดภัย การสืบสวนของชุมชน และข้อมูลเกมที่เปิดเผยต่อสาธารณะ ยังไม่มีรายงานนิติวิทยาศาสตร์ฉบับสมบูรณ์และไม่มีแถลงการณ์ทางการที่ยืนยันขอบเขตทั้งหมด จำนวนผู้เล่นที่ได้รับผลกระทบ หรือความเสียหายทางการเงินรวม ตัวเลขใด ๆ ข้างล่างนี้ควรอ่านเป็นข้อกล่าวหาที่อยู่ระหว่างการตรวจสอบ ไม่ใช่ข้อเท็จจริงที่ยืนยันแล้ว
เครื่องมือที่ถูกกล่าวหาทำงานอย่างไร
ความสนใจของสาธารณชนเริ่มจากนักวิจัยความปลอดภัยนิรนามที่โพสต์บน X ในชื่อ "WolfSec0x0" ตามงานวิจัยชิ้นนั้น มีการติดตั้งเครื่องมือชื่อ Mesh Agent ลงในอุปกรณ์ของมืออาชีพหลายคน ทำให้สามารถควบคุมคอมพิวเตอร์เหล่านั้นจากระยะไกลได้
Mesh Agent เป็นส่วนหนึ่งของ MeshCentral แพลตฟอร์มโอเพนซอร์สสำหรับบริหารจัดการไอทีจากระยะไกล ซึ่งเป็นของถูกกฎหมาย ไม่ใช่ malware ที่เขียนขึ้นมาเพื่อโป๊กเกอร์โดยเฉพาะ ข้อกล่าวหาคือ agent ของมันถูกติดตั้งโดยที่ผู้เล่นไม่รู้ตัว และชี้ไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมอยู่ เมื่อตั้งค่าแบบนั้น ผู้ควบคุมระยะไกลจะเข้าถึงเครื่องได้เกือบทั้งหมด ทั้งดูหน้าจอแบบเรียลไทม์ ไฟล์ รหัสผ่านที่บันทึกไว้ คุกกี้เซสชัน ข้อมูลการชำระเงิน และกระเป๋าคริปโต
นักวิจัยรายงานว่ากิจกรรมที่รู้จักครั้งแรกปรากฏราววันที่ 16 มีนาคม 2024 และซอฟต์แวร์อาจอยู่ในเครื่องบางเครื่องนานหลายเดือน หรืออาจนานเกินหนึ่งปี ประเมินตอนนี้อยู่ที่ประมาณ 10 ถึง 30 คนที่ได้รับผลกระทบ กระจายอยู่ในยุโรป อเมริกาเหนือ และโอเชียเนีย
เนื่องจากเครื่องมือนี้เป็นซอฟต์แวร์ถูกกฎหมาย การที่มันอยู่ในเครื่องจึงไม่ใช่หลักฐานยืนยันการโจมตี มันถูกใช้กันแพร่หลายในองค์กรและสายงานไอที ความน่ากังวลจะเกิดเมื่อผู้ใช้ไม่มีเหตุผลอันชอบธรรมที่จะมีมันอยู่ในเครื่อง
บัญชีที่ถูกจับตามอง
พอล เกร็กก์ (Paul Gregg) นักเล่นชาวแคนาดากลายเป็นจุดสนใจของการสืบสวนโดยชุมชนนักเล่น โดยมีนักเล่นระดับเดิมพันสูงอย่าง Aleksey "Avr0ra" Borovkov ช่วยกันแชร์ลิงก์เชื่อมโยงระหว่างเกร็กก์กับหลายบัญชี ซึ่งต่อมาถูกสื่ออย่าง PokerListings และสำนักอื่นรายงานว่า:
- GGPoker: Paul Gregg
- CoinPoker: Europe
- Winning Poker Network: JackKlompus
- Winning Poker Network: OxOO
- Winning Poker Network: Ez[Pz]
ความเชื่อมโยงเหล่านี้มาจากการสืบสวนของชุมชนและข้อมูลที่ถูกเปิดเผยออกมา ไม่ใช่ข้อสรุปจากการสอบสวนอย่างเป็นทางการ
ความสนใจพุ่งไปที่ผลงานที่แข็งผิดปกติของบัญชีเหล่านี้ จากข้อมูล SmartHand ที่ PokerListings อ้างถึง บัญชี OxOO และ JackKlompus มีกำไรรวมกันเกิน 837,000 ดอลลาร์ ตัวเลขที่เผยแพร่ยังระบุว่า JackKlompus ทำได้ราว 232,000 ดอลลาร์ในปี 2025 และ OxOO ราว 162,000 ดอลลาร์ โดยมีรายงานหนึ่งจัดให้พอล เกร็กก์เป็นผู้เล่นที่ทำกำไรสูงสุดใน NL2K เมื่อเดือนพฤษภาคม 2026 ที่ราว 55,000 ดอลลาร์
ผลงานแข็งอย่างเดียวไม่ใช่หลักฐานของการโกง ข้อกล่าวหาที่หนักกว่าคือรูปแบบการเลือกคู่ต่อสู้
รูปแบบที่ทำให้ต้องเอะใจ
นักวิเคราะห์ตรวจสอบว่าบัญชีต้องสงสัยเหล่านี้เล่นกับใครบ่อยที่สุด และทำเงินจากใครมากที่สุด ในบางกรณี มือที่เล่นมากกว่า 90% กระจุกอยู่กับคู่ต่อสู้กลุ่มใดกลุ่มหนึ่งโดยเฉพาะ และคู่ต่อสู้บางรายในกลุ่มนั้นต่อมาถูกรายงานว่าพบ Mesh Agent ในเครื่องคอมพิวเตอร์ของตัวเอง
ถ้าความเชื่อมโยงนี้ได้รับการยืนยัน มันจะอธิบายได้ว่าทำไมแผนการที่ถูกกล่าวหานี้ถึงหลบเลี่ยงการตรวจจับได้นานขนาดนั้น คนที่อยู่เบื้องหลังไม่จำเป็นต้องเห็นไพ่ของทุกคนที่โต๊ะ แต่ต้องได้เปรียบเฉพาะกับคู่ต่อสู้ที่เครื่องถูกเจาะเท่านั้น และเล่นปกติกับคนอื่นได้หมด โมเดลแบบนี้ยังเปิดทางให้เลือกเป้าหมายได้อย่างจงใจด้วย เป็นการ bumhunt ผสมกับความสามารถในการเห็นไพ่ในมือของคู่ต่อสู้ที่เลือกไว้
Gleb "psyhoagromor" Kovtunov นักเล่นระดับเดิมพันสูงชาวรัสเซีย ถูกรายงานว่าเขาสงสัยการเล่นของเกร็กก์มาตั้งแต่เดือนเมษายน โดยอ้างถึงการตัดสินใจ ขนาดเบท และไลน์การเล่นที่ดูเข้าขากับความแข็งของมือคู่ต่อสู้มากเกินไป เขาถูกรายงานว่าได้แชร์ความสงสัยนี้กับกลุ่มนักเล่นเดิมพันสูงที่มุ่งปราบปรามการช่วยเหลือแบบเรียลไทม์และการโกงรูปแบบอื่น ๆ ประมาณหนึ่งเดือนก่อนเรื่องจะกลายเป็นข่าว ตามคำบอกเล่านั้น เกร็กก์หยุดปรากฏตัวที่โต๊ะราวสองวันหลังจากนั้น ต่อมา Kovtunov อ้างว่าพบ Mesh Agent ในเครื่องคอมพิวเตอร์ของตัวเองเช่นกัน
เหตุการณ์บล็อกบัญชี CoinPoker ครั้งก่อน
Patrick Leonard เปิดเผยว่า CoinPoker เคยบล็อกบัญชีที่ลงทะเบียนในชื่อ Paul Gregg ซึ่งใช้ชื่อเล่นบนเว็บว่า "Europe" เมื่อประมาณสองปีก่อน ตามคำกล่าวของ Leonard ทีมความปลอดภัยของ CoinPoker ตรวจพบกิจกรรมที่ถือเป็นการละเมิดกฎอย่างร้ายแรง จึงบล็อกบัญชีและยึดเงินประมาณ 100,000 ดอลลาร์ ซึ่งภายหลังได้แจกจ่ายคืนให้ผู้เล่นที่ได้รับผลกระทบ Leonard ยังอ้างว่า Gregg ได้โต้แย้งคำตัดสินดังกล่าวต่อคณะกรรมการการพนันที่เกี่ยวข้อง แต่เรื่องร้องเรียนไม่ได้ดำเนินการต่อไป
รายละเอียดนี้สำคัญเพราะชื่อเล่น "Europe" ยังปรากฏอยู่ในบรรดาบัญชีที่อยู่ระหว่างการตรวจสอบในขณะนี้ เรื่องนี้ยังคงเป็นคำแถลงต่อสาธารณะเป็นหลักและเป็นการรายงานระดับรองลงมา CoinPoker ยังไม่ได้เผยแพร่เอกสารที่ครบถ้วนของกรณีนี้
ซอฟต์แวร์แพร่กระจายอย่างไร
คำถามที่ยังไม่มีคำตอบคือ Mesh Agent ไปถึงคอมพิวเตอร์ของผู้เล่นได้อย่างไร WolfSec อ้างว่า remote agent ถูกกระจายผ่านซอฟต์แวร์โป๊กเกอร์ของบุคคลที่สามที่ถูกเจาะระบบ โดยมีเครื่องมืออย่างน้อยสองตัวเกี่ยวข้อง ผู้ผลิตหนึ่งรายยืนยันว่าถูกเจาะระบบ ส่วนอีกรายนักวิจัยระบุเวอร์ชันที่ถูกดัดแปลงผ่านการวิเคราะห์โค้ด
PokerStrategy รายงานว่า IntuitiveTables ซึ่งเป็นเครื่องมือที่ใช้หลัก ๆ สำหรับจัดระเบียบโต๊ะโป๊กเกอร์ ยืนยันต่อสาธารณะว่าเป็นหนึ่งในแอปที่ถูกเจาะระบบ นั่นไม่ได้หมายความว่าเป็นช่องทางการติดเชื้อเพียงช่องทางเดียว ผู้เล่นที่ได้รับผลกระทบรายหนึ่งอ้างว่าไม่เคยใช้โปรแกรมนี้ แต่กลับพบ Mesh Agent ในเครื่องของตน นักสืบไม่ตัดความเป็นไปได้ว่ามีหลายวิธีในการกระจาย รวมถึงซอฟต์แวร์โป๊กเกอร์อื่นที่ถูกเจาะระบบ อีเมลฟิชชิง หน้าเว็บปลอม หรือการโจมตีที่เจาะจงเป็นรายบุคคล
ทำไมคดีนี้ต่างจากเรื่องอื้อฉาวซูเปอร์ยูสเซอร์ในอดีต
คดีนี้แตกต่างจากเรื่องอื้อฉาวซูเปอร์ยูสเซอร์ในอดีตอย่าง Absolute Poker และ UltimateBet เพราะยังไม่มีหลักฐานว่าผู้โจมตีเจาะเข้าไปถึงระบบภายในของเว็บโป๊กเกอร์โดยตรง ตามข้อมูลของ WolfSec ตัวไคลเอนต์โป๊กเกอร์เองไม่ถูกเจาะ ข้อมูลถูกรวบรวมจากคอมพิวเตอร์ของคู่ต่อสู้ต่างหาก WolfSec ระบุชัดเจนว่าแพลตฟอร์มอย่าง GGPoker และ ClubWPT Gold ไม่ใช่แหล่งที่มาของโค้ดที่ถูกแก้ไข
สำหรับผู้เล่นแล้ว ผลลัพธ์ในทางปฏิบัติแทบไม่ต่างกันเลย คือคู่ต่อสู้สามารถเห็นไพ่ของพวกเขาก่อนที่จะลงมือ
รายงานจากคอมมูนิตี้ในช่วงแรกชี้ว่าผู้เสียหายอาจสูญเสียเงินรวมกันหลายล้านดอลลาร์ แต่ตัวเลขนั้นยังไม่ได้รับการยืนยัน Borovkov พูดถึงความเสียหายระดับหลายล้านตามเว็บต่างๆ แต่ไม่มีหลักฐานเปิดเผยที่พิสูจน์ได้ หลักฐานที่มีการบันทึกไว้ตอนนี้เกี่ยวข้องกับเงินหลายแสนดอลลาร์ที่ผูกกับบัญชีที่อยู่ระหว่างการสอบสวน และยังสรุปไม่ได้ว่าเงินที่ชนะมาทั้งหมดเป็นผลจากการโกง
ยังมีข้อค้นพบอีกอย่างที่น่ากังวล ตามรายงานของ PokerStrategy นั้น WolfSec พบเคสที่มีคนเชื่อมต่อจากระยะไกลเข้าไปในคอมพิวเตอร์ที่ถูกเจาะ แล้วถอนการติดตั้ง Mesh Agent หรือลบสคริปต์ที่ใช้ไปแล้ว นั่นหมายความว่าอาจมีผู้เล่นคนอื่นที่ได้รับผลกระทบโดยที่โปรแกรมไม่ได้อยู่ในเครื่องแล้วก็ได้ เพราะ Windows อาจยังเก็บร่องรอยของการติดตั้งครั้งก่อนไว้
ผู้เล่นทำอะไรได้บ้าง
สำหรับผู้เล่นที่ใช้ Windows และเครื่องมือโป๊กเกอร์จากบุคคลที่สามในช่วงไม่กี่ปีที่ผ่านมา การตรวจสอบความปลอดภัยถือว่าสมเหตุสมผล WolfSec แนะนำให้ตรวจหาเซอร์วิส Mesh Agent, บันทึกของ MeshCentral และข้อยกเว้นที่ผิดปกติใน Windows Defender ย้ำอีกครั้งว่าแค่เจอ MeshCentral ไม่ได้แปลว่าติดเชื้อ เพราะมันถูกใช้อย่างถูกต้องในงานไอทีขององค์กรทั่วไป หากผู้ใช้หาคำตอบไม่ได้ว่ามันมาอยู่ในเครื่องด้วยเหตุผลอะไรที่ชอบธรรม ก็ควรถือว่าเป็นความเสี่ยงที่อาจเกิดขึ้น
ถ้าสงสัยว่าเครื่องถูกเจาะ ขั้นตอนมาตรฐานก็ใช้ได้เหมือนเดิม คือตัดการเชื่อมต่ออินเทอร์เน็ต เก็บหลักฐานไว้ สแกนด้วยโปรแกรมความปลอดภัยที่เชื่อถือได้ เปลี่ยนรหัสผ่านจากอุปกรณ์อื่นที่ไว้ใจได้ และเปิดใช้การยืนยันตัวตนสองขั้นตอน ผู้เล่นควรพิจารณาด้วยว่าตัวเองใช้รหัสผ่านซ้ำกันระหว่างบัญชีโป๊กเกอร์ อีเมล และกระเป๋าคริปโตหรือไม่
อะไรที่ยังพิสูจน์ไม่ได้
ยังมีคำถามสำคัญหลายข้อที่ค้างอยู่ ไม่มีรายงานนิติวิทยาศาสตร์อิสระที่ยืนยันขอบเขตทั้งหมดของแผนการนี้ จำนวนผู้เสียหายที่แน่นอน หรือความเสียหายรวม การเชื่อมโยงบัญชีต่างๆ อาศัยการสืบสวนของคอมมูนิตี้และข้อมูลที่เผยแพร่ ส่วนกรณี CoinPoker พึ่งพาคำแถลงต่อสาธารณะเป็นหลัก และวิธีการแพร่กระจายก็ยืนยันได้เพียงบางส่วนเท่านั้น
สิ่งที่ชัดเจนคือบทเรียนเชิงโครงสร้าง เมื่อคอมพิวเตอร์ของผู้เล่นเองถูกเจาะ ไม่ว่าฝั่งเว็บจะรักษาความปลอดภัยดีแค่ไหนก็ปกป้องไพ่บนหน้าจอของพวกเขาไม่ได้ นั่นคือเหตุผลที่คอมมูนิตี้ให้ความสำคัญกับสุขอนามัยของอุปกรณ์และความเสี่ยงจากซอฟต์แวร์บุคคลที่สาม พอๆ กับตัวแพลตฟอร์มใดแพลตฟอร์มหนึ่ง