PokerPT

Caso do trojan: conhecidos os programas afectados e uma das vítimas fala do seu caso

trojan-online-computador

Já são conhecidos os programas afectados pelo Trojan que depois foi instalado nos computadores de jogadores de high stakes, dando ao hacker acesso total a esses computadores, incluindo ver as cartas destes enquanto jogavam nas distintas salas de poker online.

O primeiro a falar deste caso foi o jogador russo Aleksey “Avr0ra” Borovkov, que é também coach e que através do seu canal de Telegram, falou de algo que estava a afectar o mundo dos high stakes, identificando várias contas que foram descobertas depois de serem verificados alguns padrões: "descobriu-se que mais de 90% das mãos disputadas por essas contas foram jogadas em mesas com os mesmos adversários. E a maior parte do dinheiro ganho seguia o mesmo padrão, na sua vasta maioria foi ganho ao mesmo grupo de jogadores".

Um dia depois foi a vez WolfSec0x0, detalhar um pouco mais o esquema através da sua conta do X. Post que ganhou ainda maior projecção depois de ser partilhado por Patrick Leonard.

Segundo WolfSec0x0, cerca de 30 jogadores tinham sido afectados por este Trojan, que foi instalado nos seus computadores anexado a duas ferramentas normalmente utilizadas pelos jogadores de poker online. Nesse primeiro texto, WolfSec0x0 esclareceu que os responsáveis por esses dois programas estavam a ajudar na investigação e resolução do caso, e por isso decidiu não revelar quais eram os programas que o(s) hacker(s) utilizaram.

Ontem ao final da tarde WolfSec0x0 voltou a escrever, desta vez confirmando os rumores que estavam a surgir de que os programas que foram afectados foram o Jurojin e o IntuitiveTables. Duas ferramentas criadas para auxiliar quem joga várias mesas em simultâneo, organizando as diversas mesas no monitor, destacar a mesa correcta quando é a nossa vez de agir, acelerar movimentos, e outras funcionalidades.

Além de confirmar o nome dos dois programas, WolfSec0x0 foi um pouco mais além sobre como foram escolhidas as vítimas deste ataque. Segundo a sua explicação, o hacker era muito selectivo em quem recebia os ficheiros maliciosos. Um código analisava a pasta do histórico de mãos do jogador, incluindo o username nas salas, cruzando os dados com o servidor do hacker. Se os dados não estivessem na lista do hacker, o trojan não era instalado. Por outro lado se os dados cruzados encontrassem correspondência, era feito o download de mais ficheiros que depois eram instalados e davam acesso a esse computador ao hacker.

 

 

Voltando ao que partilhou Aleksey “Avr0ra” Borovkov, a partilha do jogador russo incluía prints das contas suspeitas onde era possível ver os nicks das contas: Paul Gregg na GGPoker, JackKlompus na WPN e mais tarde OxOO também na WPN; e Europe na CoinPoker.

No que diz respeito a estas contas, Frankie Carson (coach da Run It Once), partilhou o seguinte:

 

 

Paul Gregg começou no início de 2024 na WPN, com o nick JackKlompus, ganhando $400,000 com +24bb/100 contra os melhores do mundo.

Ele começou a sentir a pressão de as pessoas estarem desconfiadas, e no verão do ano passado deixou de jogar. Regressou em Outubro com um novo nick (OxOO) e ganhou outros $400,000. Depois disso tentou maquilhar os números a perder de propósito em low/mid stakes, para baixar a sua win rate para +11bb/100.

Como podem ver abaixo ele continuava a ganhar nos 20's nos níveis mais altos que é possível jogar.

Sabendo-se que os alvos deste crime foram algumas dezenas de jogadores de high stakes, ficava a dúvida se algum deles falaria do seu caso. E sim, uma das vítimas abordou o seu caso, e uma vítima bem perto daqui de Portugal.

Falamos do jogador espanhol Manuel Saavedra, cujo nick é muito conhecido: J0hn Mcclean.

 

 

As notícias de hoje são tremendamente preocupantes e tristes.

Esse software esteve instalado no meu PC durante mais de um ano, enquanto jogava poker. Durante esse tempo viram as minhas cartas e jogaram contra mim tendo essa informação, tirando-me dinheiro.

Na GG só consegui rever os primeiros seis meses deste ano, e na ACR consegui ver o histórico completo contra ele. Anexo as perdidas que consegui comprovar até agora (prints que podem ver no tweet original). Tendo em conta que tudo isto parece remontar a Junho de 2025, aproximadamente, estes valores podem não reflectir, nem de longe, o prejuízo total.

E é ainda mais grave sabendo que ele estava o dia quase todo no lobby, e que abria mesas de HU no meu computador para jogar directamente contra a minha conta.

Além disso, isto não me afecta apenas a mim. Cada vez que essa pessoa jogava comigo, também tinha uma vantagem sobre o resto dos jogadores. Não só sabia as cartas próprias, como também sabia quais eram as minhas. Jogava cada mão com dois blockers extra, que os demais não tinham forma de conhecer.

Agora é hora de rever tudo, reconstruir datas, mãos, contas e prejuízo, e saber até onde isto realmente chegou.

Na continuação deste post, Saavedra diz que espera saber quais as medidas das salas (GGPoker, ACR e CoinPoker), porque de acordo com ele as mesmas foram alertadas por pelo menos dois jogadores sobre estas contas. Alertas dados porque "consideravam praticamente impossível ganhar-lhe um único pote".

Saavedra esclarece que tem noção que a instalação do trojan não tem qualquer ligação ao software das salas, mas que estas têm a responsabilidade de ter uma equipa para analisar padrões evidentes e também escutar as queixas dos seus jogadores.