🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Pesquisadores de segurança cibernética descobriram um typosquat do NuGet que é diferente do típico malware de roubo de informações distribuído por meio de registros de pacotes: ladrões de informações comuns: ele foi projetado para manipular resultados de jogos ao vivo no Digitain.

O pacote, denominado "Newtonsoftt.Json.Net", se disfarça como a biblioteca Newtonsoft.Json e é um fork trojanizado. Sete versões do pacote foram publicadas no repositório NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 e 11.0.11. O pacote foi baixado cerca de 1.200 vezes até o momento.

O pacote não foi listado por seu proprietário, MagicalPuff96, o que significa que não será exibido por meio de uma pesquisa no NuGet. No entanto, os artefatos ainda estão disponíveis para download no registro.

“O trojan instala o Digitain, uma plataforma de apostas online, e nas gerações posteriores, exfiltra resultados de rodadas fraudulentas para um servidor controlado pelo invasor, utilizando o cabeçalho X-Seq-ApiKey: theperfectheist2025”, de acordo com JFrog.

O que é notável sobre o pacote é que ele segue especificamente uma única entidade, enquanto funciona conforme esperado para outros usuários.

“Os desenvolvedores que o instalam por erro de digitação obtêm uma versão real e funcional do Newtonsoft.Json; o comportamento malicioso começa depois que o host inicializa o JsonConvert.DefaultSettings e só pode ter sucesso em sistemas que expõem o método de back-end do jogo específico do alvo, e somente após um atraso”, disse Guy Korolevski, pesquisador de segurança do JFrog.

Todas as sete versões publicadas contêm o mesmo fork trojanizado do Newtonsoft.Json 13.0. distribuídos por três gerações que foram publicados entre 13 de agosto e 10 de outubro de 2025.

O backdoor é iniciado por meio do configurador de propriedades DefaultSettings, que foi alterado para invocar código controlado pelo invasor para introduzir um atraso aleatório como forma de evitar a detecção antes que a funcionalidade maliciosa seja acionada. O objetivo final é atingir os servidores que executam o back-end do jogo de travamento do Digitain e exfiltrar os resultados manipulados para um ponto de exfiltração codificado ("185.126.237[.]64:5341"), mascarando-os como dados de telemetria.

“O que muda entre as versões é a ofuscação, a estratégia de manipulação e o caminho de exfiltração”, explicou JFrog. "A progressão mostra o autor fortalecendo iterativamente a carga útil: Gen-1 era uma prova de conceito de rigging apenas local; Gen-2 adicionou exfiltração, mas escondeu-a atrás da reflexão e ConfuserEx, Gen-3 limpou o rigging e estabilizou a exfiltração, com 11.0.11 deixado completamente desobstruído, consistente com uma construção limpa acidental sendo publicada."

A principal vítima da fraude é a Digitain, operadora do jogo de apostas FG-Crash. Descobriu-se que os metadados do pacote vazaram sete vezes uma URL do repositório Digitain interno (em todas as versões do pacote), indicando que o autor teve acesso ao código-fonte do FG-Crash.

“O trojan só é ativado quando JsonConvert.DefaultSettings é atribuído e apenas corrige um método presente no backend do FG-Crash”, disse Korolevski. “Consumidores não-alvo podem ver apenas uma biblioteca JSON funcional e nenhum comportamento de manipulação, que é exatamente o que torna esse ataque de typosquat tão eficaz.”

"Não há roubo de credenciais, persistência ou capacidade de movimento lateral na carga útil. Seu único objetivo é comprometer a integridade do jogo travado. Outros desenvolvedores que instalaram este pacote podem nem perceber que instalaram malware ou ter quaisquer resultados negativos em seu aplicativo, uma vez que ele tem como alvo apenas uma organização específica."

Para combater a ameaça, os desenvolvedores são aconselhados a remover o pacote typosquat, bloquear o endereço de comando e controle (C2) e fixar Newtonsoft.Json em uma versão em bom estado por meio de packages.lock.json. A Digitain, por sua vez, revelou que está ciente do problema e que tomou medidas para resolvê-lo. Dito isto, a extensão total da exposição permanece desconhecida.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #newtonsoft.json #fork #trojanizado #esconde #código #de #manipulação #de #jogos #em #uma #biblioteca #funcional
💡 Compartilhe e ajude nosso projeto a crescer!

Post a Comment