Злонамерен NuGet пакет използва една излишна буква, за да се скрие пред очите на всички, превръщайки позната софтуерна зависимост в инструмент за измами с залагания.

Пакетът Newtonsoftt.Json.Net копира външния вид на широко използваната библиотека Newtonsoft.Json, докато съдържа код, предназначен да променя изходите от игри.

Кампанията разчита на typosquatting (тайпоскуотинг) – тактика, която експлоатира малки правописни грешки, направени по време на инсталирането на пакета.

Разработчиците, които са избрали фалшивия пакет, са получили работеща JSON библиотека, което позволява на заплахата да остане скрита, докато засегнатите приложения продължават да работят според очакванията.

Изследователи от JFrog идентифицираха пакета и установиха, че той конкретно е насочен към бекенда на играта за залагания FG-Crash на Digitain.

В доклад на JFrog се посочва, че пакетът е създаден за прецизна измама, а не за масова кражба на идентификационни данни или разрушителна дейност.

Злонамереният пакет е бил наличен в NuGet от август до октомври 2025 г., а по-късно е премахнат от списъците, въпреки че неговите артефакти са останали достъпни за изтегляне по време на изследването.

Инцидентът за пореден път показва защо разработчиците трябва да проверяват имената и произхода на пакетите.

Пакетът за тайпоскуотинг променя резултатите от играта

Името Newtonsoftt.Json.Net се различава от оригиналната библиотека само по една допълнителна буква „t“ и подвеждащ суфикс .Net.

Неговите метаданни имитират истинския проект, като посочват James Newton-King като автор, използват познат URL адрес на проекта и представят достоверна структура на версиите 11.0.x.

Вътре в пакета има модифицирана JSON сглобка (assembly), зловреден код DLL с име Newtonsoft.Values.Net.dll и легитимният компонент за коригиране в реално време HarmonyLib.

Тъй като NuGet автоматично реферира сглобките, съхранявани в директорията lib\net8.0 на пакета, дадено приложение може да зареди злонамерения код, без разработчикът изрично да го извиква.

Кодът изчаква приложението да конфигурира JsonConvert.DefaultSettings, след което заменя избрания от приложението JSON анализатор със свой собствен.

Той планира стартирането на своята корекция със закъснение, намалявайки шанса разработчиците да забележат подозрително поведение по време на стартиране.

Веднъж активен, зловредният код използва Harmony за модифициране на GenerateGameResult – метод, свързан с играта от тип Crash на Digitain.

По-ранните версии променят компилираните инструкции, докато по-късните директно заменят върнатия резултат със стойности, избрани от атакуващия.

Злонамереният субект е пуснал седем версии в три поколения, като постепенно е променял обфускацията, методите за манипулиране на резултатите и възможностите за извличане на данни.

Най-новата идентифицирана версия, 11.0.11, изпраща манипулираните резултати към контролиран от атакуващия сървър, използвайки заявка, маскирана като Seq трафик за регистриране на събития.

Тя използва пътя /api/events/raw, за да изглежда злонамерената мрежова активност като обикновена телеметрия на приложението.

Този дизайн може да даде на атакуващия предварителна информация за избрани рундове от залагания и начин да потвърди, че промененият код остава активен.

Пакетът засяга само системи, които излагат търсения метод FG-Crash, което означава, че други потребители могат неволно да стартират фалшивата зависимост без видими вреди.

Организациите трябва да премахнат Newtonsoftt.Json.Net, да го заменят с официалната версия Newtonsoft.Json 13.0.3 или по-нова и да прекомпилират проекта след чисто възстановяване на пакетите.

Те също така трябва да изчистят NuGet кешовете, да ограничат частните канали до одобрени пакети и да проучат хронологията на връзките към изброения адрес за управление и контрол.