Bê bối hack màn hình poker online

Tin tứcBiên tập: dezhoupuke.org
Bê bối hack màn hình poker online

Một nhà nghiên cứu bảo mật cáo buộc một công cụ truy cập từ xa cho phép ai đó xem màn hình của người chơi stakes cao, gồm cả bài tẩy, suốt nhiều tháng. Chưa có báo cáo pháp y chính thức.

Cáo buộc truy cập từ xa, không phải sàn bị hack

Cộng đồng poker online đang xôn xao trước cáo buộc rằng một kẻ tấn công, hoặc một nhóm, đã cài phần mềm quản lý từ xa lên máy tính của những người chơi stakes cao và dùng nó để xem màn hình của họ trong lúc chơi, bao gồm cả bài tẩy. Nếu được xác nhận, đây sẽ nằm trong số những chiêu gian lận tinh vi nhất trong lịch sử poker online.

Chi tiết then chốt nằm ở chỗ vụ xâm nhập được cho là đã xảy ra. Kẻ tấn công không cần phải phá vỡ hệ thống bảo mật của sàn poker. Hắn chỉ cần phần mềm độc hại hoặc bị xâm nhập đang chạy trên máy tính của người chơi để nhìn thấy đúng những gì người chơi đó thấy.

Toàn bộ thông tin hiện có đều đến từ phân tích bảo mật, điều tra của cộng đồng và dữ liệu ván bài công khai. Chưa có báo cáo pháp y đầy đủ và chưa có tuyên bố chính thức nào xác nhận toàn bộ phạm vi, số người chơi bị ảnh hưởng hay tổng thiệt hại tài chính. Mọi con số dưới đây nên được đọc như những cáo buộc đang được điều tra, không phải sự thật đã được khẳng định.

Công cụ bị cáo buộc đã hoạt động thế nào

Sự chú ý của công chúng bắt đầu từ một nhà nghiên cứu bảo mật ẩn danh đăng bài với tên "WolfSec0x0" trên X. Theo nghiên cứu đó, một công cụ tên Mesh Agent đã được cài lên thiết bị của một số người chơi chuyên nghiệp, cho phép quản lý từ xa những máy tính này.

Mesh Agent là một phần của MeshCentral, một nền tảng mã nguồn mở hợp pháp dùng để quản lý IT từ xa. Nó không phải malware được viết ra cho poker. Cáo buộc là agent của nó đã được cài mà người chơi không biết và trỏ về một server do kẻ tấn công kiểm soát. Với cấu hình đó, kẻ điều khiển từ xa có thể gần như nắm toàn quyền một cỗ máy: xem màn hình theo thời gian thực, tập tin, mật khẩu đã lưu, session cookie, thông tin thanh toán và ví cryptocurrency.

Nhà nghiên cứu báo cáo rằng hoạt động đầu tiên được biết đến xuất hiện khoảng ngày 16 tháng 3 năm 2024, và phần mềm này có thể đã nằm trên một số máy tính trong nhiều tháng, thậm chí hơn một năm. Ước tính hiện tại là khoảng 10 đến 30 người chơi bị ảnh hưởng ở châu Âu, Bắc Mỹ và châu Đại Dương.

Vì đây là phần mềm hợp pháp, sự hiện diện của nó thôi không phải bằng chứng của một cuộc tấn công. Nó được dùng rộng rãi trong môi trường doanh nghiệp và IT. Điều đáng lo chỉ xảy ra khi người dùng không có lý do chính đáng nào để nó ở đó.

Các tài khoản bị soi xét

Người chơi người Canada Paul Gregg trở thành tâm điểm trong cuộc điều tra của cộng đồng. Những người chơi stakes cao, trong đó có Aleksey "Avr0ra" Borovkov, đã lan truyền các liên kết giữa Gregg và một số tài khoản, sau đó được PokerListings và các trang khác đưa tin:

  • GGPoker: Paul Gregg
  • CoinPoker: Europe
  • Winning Poker Network: JackKlompus
  • Winning Poker Network: OxOO
  • Winning Poker Network: Ez[Pz]

Những mối liên hệ này đến từ cuộc điều tra của cộng đồng và dữ liệu được công bố. Đây chưa phải là kết luận của một cuộc điều tra chính thức.

Sự chú ý đổ dồn vào kết quả thắng thua bất thường của các tài khoản này. Theo dữ liệu SmartHand được PokerListings trích dẫn, hai tài khoản OxOO và JackKlompus có tổng lợi nhuận vượt 837.000 USD. Các con số được công bố cũng ghi JackKlompus đạt khoảng 232.000 USD trong năm 2025 và OxOO khoảng 162.000 USD, với một báo cáo xếp Paul Gregg là người chơi lãi nhất ở mức NL2K vào tháng 5/2026 với khoảng 55.000 USD.

Chỉ riêng kết quả thắng lớn thì chưa đủ để kết luận gian lận. Những cáo buộc đáng chú ý hơn nằm ở kiểu chọn bàn (game selection).

Kiểu chơi dấy lên nghi ngờ

Các nhà phân tích đã xem xét những tài khoản đáng ngờ này thường đánh với ai nhiều nhất và thắng nhiều nhất từ ai. Trong một số trường hợp, hơn 90% số ván đã chơi chỉ tập trung vào một nhóm đối thủ cụ thể, và một số đối thủ trong nhóm đó sau này được cho là đã phát hiện Mesh Agent trên máy tính của mình.

Nếu mối liên hệ đó được xác nhận, nó sẽ giải thích vì sao chiêu trò bị cáo buộc lại tránh được sự phát hiện lâu đến vậy. Kẻ điều hành không cần nhìn thấy bài của mọi người chơi tại bàn. Họ chỉ cần có lợi thế trước những đối thủ bị xâm nhập máy, và vẫn chơi bình thường với tất cả những người còn lại. Mô hình đó còn cho phép nhắm mục tiêu có chủ đích: một kiểu bumhunting kết hợp với khả năng nhìn thấy bài tẩy của đối thủ được chọn.

Người chơi stakes cao người Nga Gleb "psyhoagromor" Kovtunov được cho là đã nói rằng anh đã âm thầm đặt dấu hỏi về cách chơi của Gregg từ tháng 4, với lý do những quyết định, kích thước cược và đường bài có vẻ khớp một cách hoàn hảo đến mức đáng ngờ với độ mạnh bài của đối thủ. Anh được cho là đã chia sẻ những nghi ngờ đó với một nhóm người chơi stakes cao chuyên đấu tranh chống trợ giúp theo thời gian thực (real-time assistance) và các hình thức gian lận khác, khoảng một tháng trước khi câu chuyện được công khai. Theo lời kể đó, Gregg ngừng xuất hiện tại các bàn chơi khoảng hai ngày sau đó. Kovtunov sau này cũng khẳng định Mesh Agent được tìm thấy trên chính máy tính của anh.

CoinPoker từng khóa một tài khoản tương tự

Patrick Leonard cho biết CoinPoker đã khóa một tài khoản đăng ký dưới tên Paul Gregg, dùng biệt danh "Europe" trên site, vào khoảng hai năm trước. Theo Leonard, đội bảo mật của CoinPoker phát hiện hoạt động bị coi là vi phạm nghiêm trọng quy định, khóa tài khoản và tịch thu khoảng 100.000 USD, số tiền sau đó được chia lại cho những người chơi bị ảnh hưởng. Leonard còn cho rằng Gregg đã khiếu nại quyết định này lên ủy ban cờ bạc liên quan, và đơn khiếu nại không đi đến đâu.

Chi tiết này đáng chú ý vì biệt danh "Europe" cũng xuất hiện trong số các tài khoản đang bị soi xét hiện nay. Đây vẫn chủ yếu là tuyên bố công khai kèm đưa tin thứ cấp; CoinPoker chưa công bố tài liệu đầy đủ về vụ việc.

Phần mềm lây lan theo cách nào

Câu hỏi còn bỏ ngỏ là làm sao Mesh Agent vào được máy người chơi. WolfSec khẳng định remote agent này được phát tán qua phần mềm poker bên thứ ba đã bị xâm nhập, với ít nhất hai công cụ liên quan. Một nhà sản xuất xác nhận bị xâm nhập; với công cụ còn lại, các nhà nghiên cứu nhận diện một phiên bản đã bị chỉnh sửa qua phân tích mã.

PokerStrategy đưa tin IntuitiveTables, công cụ chủ yếu dùng để sắp xếp bàn poker, đã công khai xác nhận nằm trong số ứng dụng bị xâm nhập. Điều đó không có nghĩa đây là con đường lây nhiễm duy nhất. Một người chơi bị ảnh hưởng khẳng định chưa từng dùng chương trình này, vậy mà Mesh Agent vẫn được tìm thấy trên máy. Các điều tra viên không loại trừ nhiều cách phát tán khác nhau, gồm phần mềm poker khác bị xâm nhập, email lừa đảo, trang giả mạo, hoặc tấn công nhắm riêng từng người.

Vì sao vụ này khác với các scandal superuser trước đây

Vụ việc lần này khác với những scandal superuser trong quá khứ như Absolute Poker và UltimateBet. Hiện chưa có bằng chứng nào cho thấy kẻ tấn công giành được quyền truy cập đặc biệt bên trong hệ thống của sàn poker. Theo WolfSec, bản thân các client poker không bị xâm phạm; thông tin được thu thập từ máy tính của đối thủ. WolfSec khẳng định rõ rằng các nền tảng như GGPoker và ClubWPT Gold không phải là nguồn phát tán mã độc.

Đối với người chơi, kết quả thực tế gần như không khác: đối thủ có thể nhìn thấy bài của họ trước khi hành động.

Các báo cáo ban đầu từ cộng đồng cho rằng nạn nhân có thể đã mất tổng cộng vài triệu đô. Con số đó chưa được xác nhận. Borovkov nói về thiệt hại lên tới hàng triệu đô trên nhiều sàn khác nhau, nhưng không có bảng phân tích công khai nào chứng minh điều đó. Bằng chứng được ghi nhận hiện tại liên quan đến hàng trăm nghìn đô gắn với các tài khoản đang bị điều tra, và không thể mặc định rằng toàn bộ số tiền thắng đều là sản phẩm của gian lận.

Một phát hiện nữa cũng đáng lo ngại. Theo PokerStrategy, WolfSec ghi nhận các trường hợp có người kết nối từ xa vào máy tính bị xâm phạm và gỡ cài đặt Mesh Agent hoặc xóa các script đã dùng. Điều đó nghĩa là có thể còn nhiều người chơi khác đã bị ảnh hưởng mà không còn chương trình trên máy nữa. Windows vẫn có thể lưu lại dấu vết của một lần cài đặt trước đó.

Người chơi có thể làm gì

Với những ai đã dùng Windows và các công cụ poker bên thứ ba trong vài năm gần đây, việc kiểm tra bảo mật là hợp lý. WolfSec khuyến nghị kiểm tra service Mesh Agent, các bản ghi MeshCentral, và những ngoại lệ bất thường trong Windows Defender. Cần nhấn mạnh lại: chỉ có MeshCentral thì không có nghĩa là đã bị nhiễm; nó được dùng hợp pháp trong môi trường IT doanh nghiệp. Nếu người dùng không xác định được lý do chính đáng cho sự hiện diện của nó, thì nên coi đó là rủi ro tiềm ẩn.

Nếu nghi ngờ thiết bị đã bị xâm phạm, các bước tiêu chuẩn vẫn áp dụng: ngắt kết nối internet, giữ lại bằng chứng, chạy các trình quét bảo mật uy tín, đổi mật khẩu từ một thiết bị tin cậy khác, và bật xác thực hai yếu tố. Người chơi cũng nên xem lại liệu mình có dùng lại mật khẩu cho tài khoản poker, email và ví crypto hay không.

Những gì vẫn chưa được chứng minh

Một số câu hỏi cốt lõi vẫn còn bỏ ngỏ. Chưa có báo cáo pháp y độc lập nào xác nhận toàn bộ quy mô của kế hoạch, số lượng nạn nhân chính xác, hay tổng thiệt hại. Các liên kết tài khoản dựa trên điều tra cộng đồng và dữ liệu đã công bố. Vụ CoinPoker phần lớn dựa trên các tuyên bố công khai. Cách thức phát tán chỉ được xác nhận một phần.

Điều rõ ràng là bài học về mặt cấu trúc. Khi máy tính của chính người chơi bị xâm phạm, bảo mật phía sàn dù tốt đến đâu cũng không thể bảo vệ được những lá bài trên màn hình của họ. Đó là lý do phản ứng của cộng đồng tập trung vào vệ sinh thiết bị và rủi ro từ phần mềm bên thứ ba, chứ không chỉ nhắm vào một nền tảng cụ thể nào.