В нашумевшей истории с Mesh Agent за последние дни появились новые подробности. Теперь мы точно знаем, что компьютеры регов были заражены с помощью программ Jurojin и IntuitiveTables — во время их обновления вместо нормального софта выбранные читером игроки получали скомпрометированный. Атака была точечной, продолжалась годами и затронула десятки регов хайстейкс. Представители разработчиков обеих программ подтвердили факт атаки 🫡
Важный момент: заразились только конкретные пользователи, которые были в списке мошенников. Софт программ обращался к этому списку — и если в нем было конкретное имя, на компьютер устанавливался троян. После этого злоумышленники получали полный удаленный доступ к устройству, в том числе видели всё, что происходило на экране. А значит, можно было подсаживаться к игроку за стол — и катать против него, видя карты. Пострадали в том числе Глеб Ковтунов (читайте об этом на GipsyTeam) и Мануэль Сааведра. Последний пишет, что проиграл читеру больше $100k:
«Очень удручающие новости. Программа была установлена на моем компьютере больше года. Всё это время мошенники видели мои карты и отнимали у меня деньги. Впереди большая работа: восстановить даты, раздачи, конкретные суммы. Я понимаю, что покер-румы не отвечают за произошедшее, но это не значит, что к ним нет вопросов. Надеюсь, расследование будет проведено и виновные понесут наказание».
Патрик Леонард посочувствовал Мануэлю:
«Просто представьте, какой это кошмар: каждый день проигрывать и сходить с ума от мыслей, что ты просто не годишься. Готовиться к сессиям, работать как не в себя, садиться за столы каждый день — и просто заливать без шансов. Просто чудовищно, с ума же можно сойти».
Мошенник играл в нескольких румах: под никами Paul Gregg на GG, Europe — на CoinPoker, JackKlompus, OxOO и Ez[Pz] — на WPN. Проверить, не подвергся ли ваш компьютер атаке, можно, запустив в Windows Powershell команды:
Get-Service 'Mesh Agent'
Get-ChildItem 'HKLM:\SOFTWARE\Open Source'
Если ничего не обнаружится — комп в порядке. Также сделать проверку можно с помощью скрипта, разработанного специалистом по кибербезопасности WilfSec0x0 — он сыграл важную роль в расследовании этой истории.