Jurojin Poker
Последнее обновление: 2 октября 2026

Уведомление о безопасности: инцидент с пакетом обновления (июнь 2025 – январь 2026)

ПоделитьсяWhatsAppX
Человек за компьютером рядом со щитом безопасности

Мы хотим рассказать, что произошло, что мы с этим сделали и что делать, если вы могли пострадать.

Техническое описаниеКак работает обновление и как его изменилиОбычный путь, замена одной буквы и как подменённый zip ставили и убирали.

Что произошло

Мы хотим поблагодарить Wolf. Об этом стало известно через закрытую хайстейкс-группу в Discord. На этой неделе наше расследование показало, что с июня 2025 по январь 2026 злоумышленник мог периодически подменять пакет обновления, который получала одна конкретная группа пользователей Jurojin, на изменённую версию. Период заражения закончился в январе 2026. Последняя загруженная версия не была заражена — вероятно, чтобы замести следы, и файл не выглядел подозрительно при ручной проверке. В некоторых пакетах был инструмент удалённого доступа.

Это была узконаправленная операция, а не массовая атака. Её провёл известный читер против конкретных оппонентов, в основном на высоких ставках, чтобы удалённо видеть их закрытые карты. Jurojin был одним из нескольких приложений, на которые нацелился тот же злоумышленник, включая IntuitiveTables. Тот же злоумышленник также вёл фишинговые сайты под видом покер-румов и известных покерных инструментов.

Кто пострадал

По нашим записям затронута ограниченная группа аккаунтов, которым в тот период могло быть отдано подменённое обновление. Не во всех подменённых пакетах был инструмент удалённого доступа, и получение пакета не означает, что устройство заражено. Несколько человек оказались затронуты стороной с подменённым ПО, но реальный ущерб — игра против злоумышленника с раскрытыми закрытыми картами — понесла лишь горстка хайстейкс-игроков. Большинство затронутых пользователей такого урона за столом не получили. В качестве меры предосторожности мы связались с каждым из этих пользователей лично по email с адреса support@jurojinpoker.com.

Наши записи могут покрывать не все случаи. Если письма не было, но вы хотите убедиться, запустите нашу проверку или свяжитесь с нами. А если хотите перестраховаться — просто переустановите Windows с форматированием.

Что мы сделали

После 28 января 2026 на наши серверы больше ничего не загружалось. У нас есть логи каждой скомпрометированной версии и дат, когда она отдавалась. Мы обратились в органы кибербезопасности, а также в антифрод и правоохранительные органы и передали им всю эту информацию вместе с остальными выводами.

Когда на этой неделе сложилась полная картина, мы пошли дальше:

  • Каждая загрузка с наших серверов теперь логируется.

  • У административных действий более строгий аудиторский след.

  • Доступ к чувствительной конфигурации дополнительно ограничен.

  • Ключевые места, где на серверах правят или удаляют данные, теперь требуют нескольких факторов аутентификации.

  • Мы связались с поддержкой Amazon Web Services за дополнительными логами.

  • Мы на связи со следователями и командами безопасности, чтобы собрать данные.

Мы работаем с командами безопасности покер-румов и с Wolf, независимым экспертом по кибербезопасности, который ведёт расследование.

Что вам следует сделать

Если вы получили наше письмо, заметили что-то подозрительное на ПК, он стал работать медленнее обычного, вам кажется, что против вас постоянно выигрывают, или вы видите похожие признаки: рекомендуем чистую переустановку Windows с нуля (форматирование). Это лучший способ убедиться, что компьютер чист.

Если вы решите не форматировать, можно проверить ПК с помощью Jurojin Mesh Check. Чистый результат — не гарантия:

Ники для жалобы румам

Если вы играли против этих аккаунтов и считаете, что злоумышленник видел ваши закрытые карты, сообщите о раздачах руму и попросите возврат денег, взятых этой незаконной игрой.

Компенсации и возвраты — ответственность румов. Именно они могут подтвердить честную игру и разобрать игровые паттерны. Мы не можем делать этот анализ и не должны. У румов хранятся истории рук и данные аккаунтов, без которых возврат невозможен.

Эти имена взяты из расследований сообщества. Это обвинения. Никакое официальное публичное расследование их не подтвердило, и мы не проверяли каждый ник самостоятельно. В этих материалах аккаунты связывают с одним человеком, которого называют Paul Gregg.

GGPoker
Paul Gregg
PokerExclusive, SpadePoker, FunFarm
WPN / ACR
JackKlompus, OxOO, Ez[Pz]
PokerExclusive, SpadePoker, FunFarm. JackKlompus также называет Frankie Carson.
CoinPoker
Europe
pokerfuse, GipsyTeam, SpadePoker. Сообщается о бане, средства аккаунта удерживает рум.
Другие покер-румы
2x pgs, Joey Peeps
Известно, что они связаны с этим. Рум неизвестен.

В одном отчёте Europe относили к WPN. Отчёты, где для этого аккаунта указан рум, относят его к CoinPoker — этот рум и указан здесь. ACR — основной рум WPN. Ни один ник из этих отчётов не был эксклюзивным для ACR.

Источники: PokerExclusive, SpadePoker, GipsyTeam, pokerfuse, FunFarm, Frankie Carson.

Всегда используйте последнюю версию Jurojin, скачанную только с jurojinpoker.com.

Держите антивирус обновлённым и не отключайте Windows Defender.

Остерегайтесь подделок. Мы никогда не спросим ваши пароли и никогда не пришлём вложения. Единственный официальный инструмент проверки — на jurojinpoker.com.

Индикаторы компрометации

Для команд безопасности, других покерных инструментов и технических пользователей. Не переходите по этим адресам.

На том же сервере размещались фишинговые сайты под видом покер-румов, казино и покерных приложений. Игроки, которые пользуются любым из этого, могут стать целью:

  • Казино и покер-румы: Bodog, Ignition, ACR Poker, GGPoker, PokerKing, Winning Poker Network, BCPoker.

  • Приложения и инструменты: IntuitiveTables, поддельные домены казино и похожие приложения или сайты скомпрометированы или могут быть скомпрометированы.

Фишинговые домены

Эти адреса записаны без настоящей точки (defanged, как example[.]com), чтобы страница не вела на эти сайты: переход на них опасен.
okayvpn[.]org
www-bodog[.]eu
acr-poker[.]eu
www.acr-poker[.]eu
xn--winningpokernetwork-h0c[.]com
xn--posolver-tkb[.]com
www.xn--posolver-tkb[.]com
netverify[.]org
www.netverify[.]org
ignitioncasino[.]cc
www.ignitioncasino[.]cc
ignitioncasino[.]email
www.ignitioncasino[.]email
winningpoker[.]network
www.winningpoker[.]network
ggnetwork[.]org
www.ggnetwork[.]org
pokerking[.]email
intl.pokerking[.]email
acrtabletalker[.]com
www.acrtabletalker[.]com
hand2note[.]org
www.hand2note[.]org
winningpokernetwork[.]com
bcpoker[.]eu
gtosoftware[.]com
wpnpoker[.]com

Как это работало

Как работает обновление и как его изменили

Злоумышленник подменил пакет обновления, который отдавался конкретным пользователям. В некоторых пакетах был инструмент удалённого доступа.

Мы смогли подтвердить каждую историческую версию ПО, которая отдавалась, и какие из них были вредоносными, а какие нет. Это всегда была точечная атака на эту конкретную группу игроков, выполненная злоумышленником вручную, а не массовая или автоматическая рассылка.

У нас есть подробные отчёты с выводами для заинтересованных органов и команд безопасности. Некоторые из них уже получили эти отчёты.

Наши обязательства

Нам жаль. Пользователи доверяют нам ПО, которое работает на их компьютерах, и это доверие было подорвано.

Безопасность остаётся для нас приоритетом, несмотря на этот случай. Это видно по улучшениям в течение года. Более сильная аутентификация, смена ключей и остальные меры не дали злоумышленнику продолжить схему, хотя мы ещё о ней не знали. Это был побочный эффект уже сделанной работы.

Атаку мы всё равно пережили. В будущем будем лучше готовы. Мы будем обновлять эту страницу по ходу расследования. По любым вопросам пишите на support@jurojinpoker.com.

Ещё раз спасибо Wolf и всем, кто помогал собирать как можно больше информации и разбирать этот инцидент вместе с нами. Мы по-прежнему внимательно следим за новыми атаками и находками.

— Команда Jurojin