Ao obter acesso aos computadores e às cartas fechadas de outros jogadores por meio do Mesh Agent, o canadense Paul Gregg teria tirado dinheiro deles durante vários anos. Ele pode ter agido com a ajuda de outras pessoas. Apenas na rede WPN, os envolvidos teriam “ganhado” quase $900 mil, segundo os relatos reunidos pela GipsyTeam.
TylerRM foi um dos primeiros a alertar sobre o caso em seu canal, GTO or GTFO:
Descobrimos que há vírus circulando entre jogadores de poker.
Aqui está um arquivo em lote da Mobius Poker (nota da redação: disponível pelo link na publicação original). Executem o arquivo, especialmente quem joga cash games e limites altos.
Se encontrarem Mesh Agent no computador, é caso de jogar a máquina fora. Pelo visto, muitos jogadores de high stakes estão infectados.
[Nota da redação: Mesh Agent é um software de acesso remoto que, se instalado no computador de um jogador, pode permitir que outra pessoa veja sua tela e suas cartas].
Algumas horas depois, Avr0ra publicou um relato mais detalhado:
— Notícias assustadoras vindas dos cash games de high stakes: mais de dez regulares — talvez ainda mais — foram lesados em vários milhões de dólares na GG, no ACR e no CoinPoker.
O trapaceiro, provavelmente um grupo, de alguma forma instalou um programa de espionagem nos computadores de diversos regulares e passou a ter acesso às telas deles.
Agiu com cuidado suficiente para não ser descoberto imediatamente. Durante muitos meses, procurou jogar contra os regulares cujas máquinas haviam sido infectadas.
No fim, conseguiram identificá-lo. Às vezes, ele era ganancioso e chamava a atenção. Além disso, seus resultados eram tão bons que começaram a investigá-lo. Encontraram um padrão: ele havia ganhado dinheiro de um grupo específico de regulares e disputado mais de 90% das mãos contra eles, escolhendo deliberadamente suas mesas. Depois, encontraram o trojan.
É quase certo que o trojan se espalhou por algum programa ligado ao poker — possivelmente por mais de um caminho —, como um tracker ou um software de organização de mesas. Também tentaram distribuí-lo por e-mails de phishing. Trabalharam em várias frentes.
Parece que ele foi instalado por meio do Intuitive Tables, um programa semelhante ao Jurojin, mas outros softwares também podem ter sido usados. É possível até que tenha havido colaboração de desenvolvedores.
O programa encontrado se chama Mesh Agent. Vocês podem procurar pelo processo ou por vestígios dele no sistema.
As capturas de tela mostram os principais nicknames do trapaceiro no ACR e seu nome real na GG, além de uma mão suspeita.



Pouca gente consegue aprender com os erros dos outros, mas vale tentar. Talvez seja melhor remover do computador usado para jogar todos os programas relacionados ao poker cujo código-fonte não seja aberto.
Também me surpreende que tenham usado essa capacidade para trapacear no poker. O dinheiro não é pouco, claro, mas, se conseguiam instalar trojans dessa maneira, por que não roubaram criptomoedas diretamente ou fizeram ataques maiores? São perguntas retóricas.
Nos comentários, Alexey explicou por que uma mão em que Gregg tinha reis chamou a atenção:
— Essa mão mostra que ele não jogava de forma totalmente óbvia. Também tentava evitar ser detectado pela equipe de segurança da sala.
O usuário Bagrovy Grekhometr quis saber quem havia descoberto o esquema:
— Foram os jogadores prejudicados ou a equipe de segurança?
— Os jogadores, claro — respondeu Alexey.
Outro usuário ironizou:
— Nem com trapaça dá para bater o NL10?

Gleb “psyhoagromor” Kovtunov, cuja mão apareceu em uma das imagens, afirmou nos comentários que talvez tenha sido uma das pessoas que mais perderam para Gregg:
Desde abril eu acusava Paul Gregg de trapacear em conversas privadas. A mão mostrada acima, sem contexto, não é muito representativa. Mas, quando uma pessoa não consegue perder um pote maior que 30 big blinds contra você e sempre escolhe linhas e sizings perfeitos diante de qualquer mão sua, a sensação é de estar preso em um carrossel do absurdo.
Há um mês, fui adicionado a um grupo de high stakes contra o usode ferramentas de decisão em tempo real, e logo publiquei minhas suspeitas sobre ele. Dois dias depois, ele “acertou o jackpot” 😂 e nunca mais apareceu nas mesas. Imagino que, se ele podia ver minha tela, também via minhas mensagens.
Provavelmente estava sacando todo o dinheiro e apagando os rastros. Ele mesmo removeu o Mesh dos computadores de quase todas as pessoas que prejudicou, mas ainda ficaram vestígios.
Um jogador perguntou quantas mãos Gleb havia disputado contra Gregg e quanto o canadense teria ganhado:
— Mãos para caramba. Acho que estou entre os que mais perderam para ele. Gregg só conseguia ver as cartas de quem tinha o trojan instalado, e esse é um dos motivos pelos quais a equipe de segurança não conseguia identificá-lo — respondeu Gleb.
Outro jogador escreveu nos comentários da notícia:
— Paul Gregg foi o jogador que mais ganhou de mim na GG. Eu tinha o Mesh instalado.
Nos comentários do canal de TylerRM, outra pessoa também se apresentou como vítima.


Elendil questionou como o programa poderia ter passado despercebido pelos antivírus:
— Será que alguém sabe como ele conseguiu contornar os antivírus ou por que eles não reagiram a esse software?
Gleb respondeu que ainda era cedo para apontar a origem da infecção:
Por enquanto, eu não culparia especificamente os programas de poker. O curioso é que o MeshAgent, por si só, é um software legítimo de acesso remoto. Pelo que encontramos nos computadores infectados, os antivírus podem simplesmente não ter reagido a ele. No meu caso, ficou instalado por bastante tempo, e o Defender não o identificou como ameaça.
Portanto, a principal pergunta agora nem é quais programas instalamos, mas como o invasor conseguiu acesso para instalar o MeshAgent inicialmente. Quando descobrirmos o caminho da infecção, poderemos avaliar se foi um software de poker de terceiros, phishing, alguma vulnerabilidade ou outra coisa.
Há outro ponto importante: surgiu uma história bastante suspeita envolvendo um programa de seleção de mesas. Foram encontrados nele elementos e funções ligados à identificação de jogadores específicos. Por isso, eu não descartaria um software de poker de terceiros como possível via de infecção.
Mas eu, por exemplo, nunca tive esse programa específico no computador, e mesmo assim o MeshAgent foi encontrado. É possível que tenha havido vários caminhos de infecção ou que ainda não tenhamos descoberto a origem comum.
Um colega de TylerRM escreveu que os dados sobre o suspeito já foram encaminhados ao FBI e a outras autoridades.

Há poucos exemplos de trapaceiros do poker processados criminalmente, mas eles existem. Um dos casos mais conhecidos é o de Peter Jepsen, condenado a três anos de prisão na Dinamarca.
Segundo relatos publicados online, Paul Gregg jogava no CoinPoker com o nickname Europe. Ele foi banido da sala, e os fundos confiscados foram devolvidos aos jogadores prejudicados.
Boris Grabowski comentou a falta de cuidado dos envolvidos para esconder os próprios rastros:
No caso dos hackers — é mais provável que fosse uma equipe do que uma pessoa agindo sozinha —, chama a atenção o volume de trabalho que realizaram: e-mails de phishing, sites falsos e ataques a diversos programas de poker. Ao mesmo tempo, não cuidaram tanto da própria segurança.
Foi relativamente fácil descobrir a identidade e o local de residência do titular das contas. Ele jogava com seu próprio nome em todos os sites e nem escondia que morava praticamente do outro lado da rua dos escritórios da GG — embora o papel da GG nessa história não esteja claro.
Os registros do Windows também revelaram muita coisa sobre o processo. Eles não se preocuparam em apagá-los. Só quando o assunto ganhou repercussão nas redes sociais começaram a remover dos computadores das vítimas tudo o que conseguiam.
Isso mostra que, diante da forma como as salas e a legislação lidam hoje com esse tipo de fraude, essas pessoas se sentem seguras quanto às possíveis consequências.
Mais detalhes e atualizações podem ser encontrados nos canais GTO or GTFO e A-Game.
Quando a reportagem original foi publicada, em 29 de setembro, o caso ainda não havia ganhado ampla divulgação na comunidade internacional. A maior parte da discussão ocorria em grupos fechados de regulares de high stakes. Uma tópico foi aberto no fórum 2+2 (https://forumserver.twoplustwo.com/misc.php?do=tpt-new-forum&destination=%2FNews-Views-and-Gossip%2F13ytv%2FScary-News) com uma tradução literal da publicação do A-Game, mas até então não havia provocado grande repercussão.
A GipsyTeam continuará acompanhando o caso.