線上撲克螢幕入侵醜聞:底牌疑遭看光

一名安全研究員聲稱,某遠端存取工具讓某人得以在數月內窺看高額桌玩家的螢幕,包括底牌。目前尚無官方鑑識報告。
遠端操控指控,並非平台遭駭
線上撲克圈近日熱議一項指控:有攻擊者(或一組攻擊者)在高額桌玩家的電腦上安裝遠端管理軟體,並在牌局進行時藉此窺看玩家螢幕,包括他們的底牌。若指控屬實,這將是線上撲克史上手法最精密的作弊事件之一。
關鍵細節在於入侵 allegedly 發生的位置。攻擊者不需要突破撲克平台本身的安全防護,只需要玩家電腦上執行著惡意或遭感染的軟體,就能看到該玩家所看到的一切。
目前所有資訊均來自安全分析、社群調查,以及公開的牌局資料。尚無完整的鑑識報告,也沒有官方聲明確認全貌、受影響玩家人數或總財務損失。以下任何數字都應視為調查中的說法,而非已確立的事實。
這款工具據稱如何運作
事件會受到關注,起於一位匿名安全研究員在 X 上以「WolfSec0x0」名義發文。根據該研究,一款名為 Mesh Agent 的工具被安裝在數名職業選手的裝置上,使這些電腦可被遠端管理。
Mesh Agent 是 MeshCentral 的一部分,而 MeshCentral 是一套合法的開源遠端 IT 管理平台,並非專為撲克而寫的惡意程式。指控在於:它的代理程式是在玩家不知情的情況下被安裝,並指向攻擊者控制的伺服器。在這種設定下,遠端操作者可取得對該機器近乎完整的存取權限:即時螢幕畫面、檔案、已儲存的密碼、工作階段 cookie、付款資訊,以及加密貨幣錢包。
該研究員指出,已知最早的活動約出現在 2024 年 3 月 16 日,而這套軟體可能已在部分電腦上潛伏數個月,甚至可能超過一年。目前估計受影響玩家約 10 至 30 人,分布於歐洲、北美與大洋洲。
由於這是一款合法軟體,它的存在本身並不構成攻擊的證據。它在企業與 IT 環境中被廣泛使用。真正的疑慮在於:使用者根本沒有正當理由讓它留在電腦裡。
受檢視的帳號
加拿大玩家 Paul Gregg 成為社群調查的核心人物。包括高額桌玩家 Aleksey「Avr0ra」Borovkov 在內的多名玩家,流傳 Gregg 與多個帳號之間的關聯,隨後由 PokerListings 等媒體報導:
- GGPoker:Paul Gregg
- CoinPoker:Europe
- Winning Poker Network:JackKlompus
- Winning Poker Network:OxOO
- Winning Poker Network:Ez[Pz]
這些關聯來自社群調查與外流的資料,並非官方調查的結論。
外界關注的焦點在於這些帳號異常亮眼的成績。根據 PokerListings 引用的 SmartHand 數據,OxOO 與 JackKlompus 兩個帳號合計獲利超過 83.7 萬美元。已公布的數字也顯示,JackKlompus 在 2025 年約進帳 23.2 萬美元,OxOO 約 16.2 萬美元,另有一份報告指出 Paul Gregg 在 2026 年 5 月以約 5.5 萬美元成為 NL2K 級別獲利最高的玩家。
光靠亮眼成績並不足以構成作弊證據。更關鍵的指控,在於選桌模式。
引發警訊的選桌模式
分析師檢視了這些可疑帳號最常與誰對戰、又從誰身上贏得最多。在某些情況下,超過 90% 的手牌集中在特定一群對手身上,而其中部分對手後來據稱在自己的電腦上發現了 Mesh Agent。
若這層關聯獲得證實,就能解釋這個涉嫌的作弊手法為何能長時間躲過偵測。操作者不需要看到整桌每個玩家的底牌,只要對電腦被入侵的對手取得優勢即可,面對其他人時照常正常打牌。這種模式也讓鎖定目標成為可能:一種結合了 bumhunting 與看穿指定對手底牌的手法。
俄羅斯高額桌玩家 Gleb「psyhoagromor」Kovtunov 據稱表示,他從 4 月起就私下質疑 Gregg 的打法,指出其決策、下注尺度與行動線似乎與對手手牌強度吻合得過於完美。據稱他在事件公開前約一個月,已將這些疑慮分享給一群專注於對抗即時輔助與其他作弊手法的高額桌玩家。根據這個說法,Gregg 約兩天後就不再出現在牌桌上。Kovtunov 後來聲稱,自己的電腦上也發現了 Mesh Agent。
CoinPoker 先前的封鎖案例
Patrick Leonard 指出,CoinPoker 大約在兩年前封鎖了一個以 Paul Gregg 名義註冊、在站內使用「Europe」暱稱的帳號。根據 Leonard 的說法,CoinPoker 的安全團隊偵測到他們認定嚴重違反規則的活動,於是封鎖該帳號並沒收約 10 萬美元,這筆錢後來重新分配給受影響的玩家。Leonard 進一步聲稱,Gregg 曾向相關博弈主管機關提出申訴,但該申訴並未繼續推進。
這個細節之所以重要,是因為「Europe」這個暱稱也出現在目前受到審查的帳號之中。這目前仍主要屬於公開聲明與二手報導;CoinPoker 並未公布該案的完整文件。
這套軟體據稱如何擴散
懸而未解的問題是:Mesh Agent 究竟如何進入玩家的電腦。WolfSec 聲稱,這個遠端代理程式是透過遭入侵的第三方撲克軟體散布,至少涉及兩款工具。其中一家開發商已確認遭到入侵;至於另一家,研究人員透過程式碼分析辨識出一個遭修改的版本。
PokerStrategy 報導,主要用於整理撲克牌桌的工具 IntuitiveTables 已公開確認自己是遭入侵的應用程式之一。這並不代表它是唯一的感染途徑。一名受影響的玩家聲稱自己從未使用過該程式,卻仍在電腦上被發現 Mesh Agent。調查人員不排除多種散布方式,包括其他遭入侵的撲克軟體、釣魚郵件、假網頁,或針對個別對象的攻擊。
為何這次與過往的超級帳號醜聞不同
這起案件與 Absolute Poker、UltimateBet 等過去的超級帳號醜聞不一樣。目前沒有證據顯示攻擊者取得了撲克網站系統內部的特權存取權限。根據 WolfSec 的說法,撲克客戶端本身並未被入侵,資訊是從對手的電腦上蒐集而來。WolfSec 明確表示,GGPoker、ClubWPT Gold 等平台並非遭竄改程式碼的來源。
對玩家來說,實際結果幾乎沒兩樣:對手可以在行動前看到你的底牌。
社群早期的回報指出,受害者合計可能損失數百萬美元。這個數字尚未獲得證實。Borovkov 曾提到在各家網站合計損失達數百萬,但沒有公開的細目能證明。目前有紀錄的證據涉及數十萬美元、與正在調查中的帳號有關,而且不能假定所有贏來的錢都是作弊所得。
還有一項發現令人不安。根據 PokerStrategy 的報導,WolfSec 指出有些案例是有人遠端連線到遭入侵的電腦,把 Mesh Agent 解除安裝或刪除用過的腳本。這意味著可能有更多玩家受到影響,但程式已經不在電腦上。Windows 仍可能保留先前安裝的痕跡。
玩家可以怎麼做
對於近年使用 Windows 和第三方撲克工具的玩家來說,做一次安全檢查是合理的。WolfSec 建議檢查是否有 Mesh Agent 服務、MeshCentral 紀錄,以及不尋常的 Windows Defender 例外項目。再次強調,單單出現 MeshCentral 並不代表中毒,它在企業 IT 中有正當用途。如果使用者找不到它存在的正當理由,就應該把它當成潛在風險來處理。
如果懷疑裝置遭入侵,標準做法如下:斷開網路、保留證據、執行可信的安全掃描、從另一台可信裝置更改密碼,並啟用兩步驟驗證。玩家也應該想想自己是否在撲克帳號、電子郵件和加密貨幣錢包之間重複使用了同一組密碼。
哪些部分仍未獲證實
幾個核心問題仍然沒有答案。沒有獨立的鑑識報告能證實整個手法的完整規模、確切的受害者人數或總損失金額。帳號之間的關聯是建立在社群調查和已公布的資料上。CoinPoker 那段風波主要依據的是公開聲明。散布手法也只有部分獲得證實。
可以確定的是結構性的教訓。當玩家自己的電腦遭入侵時,網站端再多的安全防護也保護不了螢幕上的底牌。這就是為什麼社群的因應重點,除了放在單一平台上,也同樣著重於裝置衛生和第三方軟體風險。