Poker online, il malware che guarda le carte: cosa è successo e come controllare il proprio PC

Illustrazione di un occhio che spia due carte coperte sullo schermo di un portatile, simbolo del malware che mostrava le carte nel poker online
Malware nel poker online, le carte viste dallo schermo Descrizione: Header per l’articolo sullo scandalo Mesh Agent nel poker online.

Per anni, quando si parlava di poker online truccato, il problema sembrava essere sempre lo stesso: i bot. Poi sono arrivati i software di assistenza in tempo reale e la faccenda si è fatta un po’ più sofisticata. A fine settembre 2026, però, è saltato fuori qualcosa di decisamente più vecchio stile, anche se con strumenti moderni: qualcuno che poteva vedere le carte degli altri direttamente dal loro computer.

Non serviva entrare nei server della poker room e non era nemmeno necessario bucare il client della sala. Bastava riuscire a infilare un programma nel computer della vittima e lasciarlo lì, con accesso praticamente completo alla macchina.

Cosa è successo

Il 29 settembre il ricercatore di sicurezza conosciuto su X come wolfsec0x0 ha pubblicato un report su un agente di accesso remoto trovato sui PC Windows di alcuni giocatori high stakes, cioè quelli che ai tavoli non stanno esattamente giocando per vedere chi paga la pizza. Il programma si chiama Mesh Agent ed è un componente di MeshCentral, un software open source perfettamente legittimo, utilizzato normalmente per amministrare computer a distanza.

Il problema, quindi, non era MeshCentral in sé, ma il fatto che qualcuno fosse riuscito a utilizzarlo come strumento di controllo sui computer dei giocatori.

Secondo la ricostruzione disponibile finora, sarebbero stati colpiti tra 10 e 30 giocatori, quasi tutti regular di livello alto distribuiti tra Europa, Nord America e Oceania. La prima attività confermata risalirebbe al 16 marzo 2024 e, in alcuni casi, l’agente sarebbe rimasto attivo sul computer per oltre un anno.

Il punto interessante è come il software sarebbe arrivato sulle macchine. L’attacco avrebbe sfruttato due programmi di terze parti utilizzati comunemente dai giocatori di poker per gestire più tavoli contemporaneamente: Jurojin e IntuitiveTables.

Jurojin ha confermato il 1° ottobre che, tra giugno 2025 e giugno 2026, un attaccante ha modificato i pacchetti di aggiornamento distribuiti a un gruppo selezionato di utenti, inserendo in alcuni casi il software di accesso remoto. IntuitiveTables ha invece comunicato ai propri utenti di essere stata presa di mira dallo stesso soggetto. Secondo il ricercatore, i client delle poker room non sarebbero stati coinvolti direttamente nell’attacco.

Chi c’è dietro?

Qui bisogna andarci con i piedi di piombo, perché per ora ci sono parecchi elementi che fanno discutere, ma nessuna prova definitiva che permetta di indicare un responsabile. Nella community circola il nome di un giocatore canadese al quale vengono attribuiti diversi account su tre poker room e, secondo i siti indipendenti che ne tracciano i risultati, alcuni di questi avrebbero prodotto vincite superiori ai 400.000 dollari.

Il quadro è sicuramente curioso, soprattutto considerando i risultati ottenuti dagli account finiti sotto osservazione, ma da qui a dire che quel giocatore sia coinvolto nell’attacco ce ne passa. Al momento non risultano accuse formali, nessuna delle poker room interessate ha pubblicato accertamenti che colleghino quei conti al malware e la persona indicata non ha rilasciato dichiarazioni. Insomma, possiamo parlare di un sospetto emerso nella community e di una storia che merita di essere seguita, ma non di un colpevole: trasformare un’accusa non provata in una sentenza solo perché la storia è parecchio succosa sarebbe esattamente il modo sbagliato di raccontarla.

Perché la firma digitale non è servita a niente

La parte più interessante dell’attacco è forse proprio questa, perché dimostra che una firma digitale valida non significa automaticamente che tutto quello che stai installando sia innocuo.

I software seri vengono normalmente firmati digitalmente dal produttore, permettendo a Windows e agli strumenti di sicurezza di verificare che il programma provenga effettivamente da quella fonte e che la firma sia autentica. Nel caso in questione, però, gli aggiornamenti compromessi erano stati firmati utilizzando il certificato autentico del produttore.

Dal punto di vista di Windows, quindi, non c’era nulla di particolarmente strano: l’aggiornamento arrivava dal posto giusto, aveva la firma giusta e sembrava essere esattamente quello che doveva essere. Il problema era che qualcuno era riuscito a modificare il contenuto prima che arrivasse sul computer dell’utente.

L’esempio più semplice è quello di un pacco con il sigillo originale del corriere perfettamente intatto, ma con il contenuto sostituito prima che uscisse dal magazzino. Il sigillo dimostra che il pacco è passato dal posto giusto; non garantisce che nessuno abbia avuto la possibilità di metterci dentro qualcos’altro.

Cosa poteva fare l’attaccante

A questo punto è importante capire che non si trattava semplicemente di qualcuno che riusciva a sbirciare le carte mentre giocavi. Secondo il report, chi controllava l’agente aveva un accesso al computer sostanzialmente equivalente a quello di una persona seduta davanti alla tastiera, con la possibilità di vedere lo schermo in tempo reale, controllare mouse e tastiera, eseguire comandi con privilegi elevati su Windows e copiare file dal computer o caricarne di nuovi.

Durante una partita a soldi veri questo significa, naturalmente, poter vedere anche le carte coperte. Ma il vero problema è tutto quello che si trova intorno al tavolo da poker: sullo stesso computer potrebbero esserci password salvate nel browser, carte di pagamento, documenti personali e cookie di sessione.

Proprio questi ultimi rappresentano un rischio particolarmente fastidioso, perché un cookie rubato può consentire in determinate circostanze di accedere a una sessione già autenticata senza conoscere direttamente la password e può rendere inutile, almeno temporaneamente, anche l’autenticazione a due fattori. Insomma, se qualcuno ha il controllo del tuo computer mentre stai giocando, le carte che hai davanti sono probabilmente soltanto una delle cose che gli interessano.

Devo preoccuparmi?

Dipende soprattutto da come giochi e da quali programmi hai installato. Se sei un giocatore di micro limit che utilizza soltanto il client ufficiale della poker room, senza software aggiuntivi, il rischio specifico legato a questo episodio è probabilmente molto basso, anche perché l’attacco sembra essere stato mirato e avrebbe coinvolto poche decine di giocatori, principalmente regular high stakes.

La lezione generale, però, riguarda anche tutti gli altri. Ogni HUD, tracker, table manager o overlay che installiamo accanto al client della poker room è un altro programma che ottiene accesso al nostro computer e, di conseguenza, rappresenta anche un’ulteriore superficie d’attacco. Non significa che bisogna tornare a giocare con carta e penna, ma almeno conviene sapere che ogni comodità aggiunta porta con sé anche un piccolo pezzo di rischio.

Se poi quello stesso computer viene utilizzato per l’home banking, per gestire exchange o wallet crypto, la questione diventa parecchio più seria: a quel punto non stai proteggendo soltanto il tuo bankroll ai tavoli.

Come controllare il PC

Il report indica cinque controlli che possono essere eseguiti in sola lettura, quindi senza modificare nulla sul computer. Bisogna aprire PowerShell come amministratore e lanciare questi comandi:

Get-Service -Name 'Mesh Agent' -ErrorAction SilentlyContinue
Get-ChildItem 'HKLM:\SOFTWARE\Open Source' -ErrorAction SilentlyContinue
Get-Item 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\MeshCentralAgent' -ErrorAction SilentlyContinue
Get-WinEvent -FilterHashtable @{ LogName = 'System'; Id = 7045 } -ErrorAction SilentlyContinue | Where-Object { $_.Message -match 'Mesh Agent' } | Select-Object TimeCreated, Message
(Get-MpPreference).ExclusionPath
ControlloCosa cercaSe restituisce qualcosa
Servizio Mesh AgentL’agente attualmente in esecuzioneL’agente è installato
Chiave di registro Open SourceEventuali tracce rimasteL’agente c’è o c’è stato
MeshCentralAgentVoce di disinstallazioneL’agente c’è o c’è stato
Evento di sistema 7045Creazione del servizioPuò indicare quando è stato installato
Esclusioni di DefenderCartelle escluse dal controllo antivirusSe compare C:\Windows e non l’hai aggiunta tu, è un grosso campanello d’allarme

L’ultimo controllo merita particolare attenzione perché è facile ignorarlo. Nei computer colpiti, Defender sarebbe stato configurato per non controllare l’intera cartella di Windows, dando quindi al malware uno spazio in cui operare senza essere disturbato dall’antivirus.

Inoltre, il 27 settembre chi gestiva l’operazione sarebbe stato visto rimuovere l’agente a distanza e cancellare le proprie tracce. Questo significa che un computer che oggi sembra perfettamente pulito non dimostra necessariamente di non essere stato compromesso in precedenza.

Va anche fatta una precisazione su MeshCentral: si tratta di un software legittimo che viene utilizzato, tra le altre cose, dai reparti IT aziendali per amministrare i computer a distanza. Se lo trovi su un portatile di lavoro, quindi, non significa automaticamente che qualcuno ti stia spiando. Se invece compare su un PC personale e nessuno di cui ti fidi lo ha installato, allora la cosa merita decisamente più attenzione.

Se trovi qualcosa

Se uno dei controlli restituisce qualcosa di sospetto, l’ordine delle operazioni diventa importante. La prima cosa da fare non è cancellare tutto alla velocità della luce, perché così rischi di eliminare anche informazioni utili per capire cosa è successo. Prima si isola il computer, poi si mettono in sicurezza gli account da un altro dispositivo.

  1. Scollega il PC da Internet senza cancellare nulla.
  2. Utilizzando un altro dispositivo pulito, cambia la password della mail e poi quelle delle poker room, degli exchange e degli altri servizi importanti.
  3. Chiudi tutte le sessioni attive e attiva l’autenticazione a due fattori dove possibile.
  4. Chiedi la sostituzione delle carte salvate nel browser di quel computer.
  5. Se hai wallet crypto software installati sulla macchina, sposta i fondi.
  6. Segnala il caso al reparto sicurezza delle poker room interessate e alla Polizia Postale.
  7. Solo dopo, formatta e reinstalla Windows.

Limitarsi a disinstallare Mesh Agent e tornare a utilizzare il computer come se nulla fosse non è una buona idea. Se qualcuno ha avuto accesso amministrativo alla macchina, la domanda non è soltanto se quel particolare programma sia ancora presente, ma cos’altro potrebbe essere stato installato, copiato o modificato nel frattempo.

Non è la prima volta

Il poker online ha una storia piuttosto lunga di carte coperte che, per qualcuno, tanto coperte non erano. Sono cambiati i sistemi e sono diventati più sofisticati gli strumenti utilizzati per barare, ma il concetto di fondo è rimasto sorprendentemente semplice: ottenere informazioni che gli altri giocatori non dovrebbero avere.

CasoPeriodoCome funzionavaDa dove si vedevano le carteCom’è finita
Absolute Poker2007Account “superuser” utilizzato da un insiderSistema della salaMulta da 500.000 dollari dal regolatore di Kahnawake
UltimateBetScoperto nel 2008Superuser interni, attribuiti dal regolatore a Russ HamiltonSistema della salaCirca 22 milioni di dollari rimborsati insieme ad Absolute Poker
Jens Kyllönen, EPT Barcellona2013Trojan installato sul portatile lasciato in hotelPC della vittimaMalware individuato, responsabile mai identificato pubblicamente
Peter Jepsen2008-2014Spyware installato sui computer degli avversariPC delle vittimeTre anni di carcere confermati in appello nel 2020
MoneyTaker692023Client modificato che mostrava l’equity negli all-inNon le carte, ma le probabilitàAccount bannato e circa 29.800 dollari rimborsati
Mesh Agent2024-2026Aggiornamenti manomessi di software di terze partiPC delle vittimeIndagini in corso, nessuna accusa formale

Messi in fila, questi casi mostrano anche come sia cambiato nel tempo il punto debole. Nel 2007 bisognava fidarsi della poker room e dei suoi sistemi interni; con casi come quelli di Kyllönen e Jepsen il bersaglio è diventato il computer del giocatore, mentre oggi bisogna aggiungere alla lista anche i programmi che installiamo volontariamente per giocare meglio e gli aggiornamenti automatici che lasciamo entrare senza pensarci troppo.

C’è poi una costante piuttosto poco rassicurante: in diversi casi sono stati proprio i giocatori ad accorgersi per primi che qualcosa non tornava, analizzando hand history, risultati e winrate apparentemente impossibili. Uno degli account finiti sotto accusa in questa vicenda avrebbe raggiunto circa 24 big blind ogni 100 mani contro alcuni dei migliori giocatori al mondo, un risultato che, per quanto non costituisca da solo la prova di un illecito, è abbastanza anomalo da meritare qualche domanda.

Se un avversario ti sta semplicemente massacrando perché è più bravo, pazienza: probabilmente hai trovato qualcuno che gioca meglio di te. Se invece comincia a vincere a un ritmo che sembra uscito da un esperimento statistico andato decisamente troppo bene, forse una segnalazione alla poker room non è una cattiva idea.

Cosa portarsi a casa

La morale non è che bisogna smettere di utilizzare qualsiasi programma esterno e tornare a giocare a poker con il client nudo e crudo. Sarebbe una conclusione abbastanza inutile. Il punto è ricordarsi che ogni software aggiuntivo rappresenta anche un elemento di cui bisogna fidarsi, e che una firma digitale valida o una buona reputazione non trasformano automaticamente un programma in qualcosa di infallibile.

Conviene quindi installare soltanto i tool che si utilizzano davvero e, quando possibile, tenere separato il computer con cui si gioca da quello utilizzato per banca e wallet. Le password e le carte è meglio non lasciarle nel browser, mentre password manager e autenticazione a due fattori aggiungono almeno un livello di protezione in più. E controllare ogni tanto le esclusioni di Defender richiede trenta secondi: non sarà l’attività più divertente della giornata, ma in questo caso avrebbe potuto fare una bella differenza.

Quanto agli avversari che sembrano sapere sempre cosa abbiamo in mano, la spiegazione più semplice rimane anche quella più probabile: magari sono semplicemente molto bravi. Ma se qualcosa non torna, segnalarlo alla poker room costa decisamente meno che scoprire mesi dopo che quel fenomeno del tavolo giocava con qualche informazione supplementare.

Il poker, per definizione, è un gioco di informazione incompleta. Tutto funziona finché l’informazione è incompleta per tutti i giocatori allo stesso modo. Quando uno dei partecipanti può vedere anche quello che gli altri non dovrebbero vedere, il problema non è più stabilire chi sappia giocare meglio: è capire da quanto tempo gli altri stanno giocando una partita in cui le regole non sono uguali per tutti.