Изследователи по киберсигурност откриха NuGet пакет с правописна грешка в името (typosquat), който се различава от типичния зловреден софтуер за кражба на данни, разпространяван чрез регистрите с пакети: той е проектиран да манипулира резултатите от игри в реално време на платформата Digitain.

Пакетът с име „Newtonsoftt.Json.Net“ се маскира като библиотеката Newtonsoft.Json и представлява неин троянизиран форк. В хранилището NuGet са публикувани седем версии на пакета: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 и 11.0.11. Към днешна дата пакетът е изтеглен около 1200 пъти.

Пакетът е премахнат от списъците за търсене от неговия собственик MagicalPuff96, което означава, че няма да се появява при търсене в NuGet. Въпреки това файловете все още са достъпни за изтегляне от регистъра.

„Троянският кон манипулира Digitain, онлайн платформа за залагания, а в по-късните версии извлича манипулираните резултати от рундовете към контролиран от атакуващия сървър, използвайки хедъра X-Seq-ApiKey: theperfectheist2025“, споделят от JFrog.

Забележителното за пакета е, че той е насочен конкретно срещу една единствена организация, докато за останалите потребители функционира според очакванията.

„Разработчиците, които го инсталират поради правописна грешка, получават реална, работеща компилация на Newtonsoft.Json. Злонамереното поведение започва, след като хостът инициализира JsonConvert.DefaultSettings, и може да успее само на системи, които излагат специфичния метод на гейминг бекенда на мишената, и то само след известно забавяне“, казва Гай Королевски, изследовател по сигурността в JFrog.

Всички седем публикувани версии съдържат същия троянизиран форк на Newtonsoft.Json 13.0, разпределен в три поколения, публикувани между 13 август и 10 октомври 2025 г.

Задната врата се задейства чрез сетъра на свойството DefaultSettings, който е променен така, че да извиква контролиран от атакуващия код за въвеждане на произволно забавяне с цел избягване на засичането, преди да се стартира злонамерената функционалност. Крайната цел е да се атакуват сървъри, работещи с бекенда на crash играта на Digitain, и да се извлекат манипулираните резултати към твърдо зададена точка за ексфилтрация („185.126.237[.]64:5341“), като се маскират като телеметрични данни.

„Това, което се променя в различните версии, е обфускацията, стратегията за манипулиране и пътят за ексфилтрация на данни“, обясняват от JFrog. „Еволюцията показва как авторът итеративно укрепва своя злонамерен код: Версия 1 беше доказателство за концепция за локално манипулиране; Версия 2 добави ексфилтрация, но я скри зад рефлексия и ConfuserEx; Версия 3 изчисти манипулацията и стабилизира ексфилтрацията, като версия 11.0.11 беше оставена напълно необфускирана, което съответства на случайно публикуване на чиста компилация.“

Основната жертва на измамата е Digitain, операторът на играта за залагания FG-Crash. Установено е, че метаданните на пакета изтичат вътрешен URL адрес на хранилището на Digitain седем пъти (във всички версии на пакета), което показва, че авторът е имал достъп до изходния код на FG-Crash.

„Троянският кон се активира само когато се присвои JsonConvert.DefaultSettings и само коригира уязвимост/променя метод, присъстващ в бекенда на FG-Crash“, каза Королевски. „Потребителите, които не са цел на атаката, ще виждат само работеща JSON библиотека без никакво злонамерено поведение, което е точно причината тази typosquat атака да е толкова ефективна.“

„В злонамерения код няма възможности за кражба на идентификационни данни, осигуряване на постоянство или странично движение в мрежата. Единствената му цел е да компрометира целостта на crash играта. Други разработчици, които са инсталирали този пакет, може дори да не забележат, че са инсталирали зловреден софтуер, или да имат негативни последици в приложението си, тъй като той е насочен само към конкретна организация.“

За противодействие на заплахата се препоръчва на разработчиците да премахнат пакета с правописна грешка, да блокират адреса за управление (C2) и да фиксират Newtonsoft.Json към надеждна версия чрез packages.lock.json. От своя страна Digitain разкриха, че са били запознати с проблема и са предприели стъпки за неговото разрешаване. Въпреки това пълният мащаб на компрометирането остава неизвестен.