Троянский форк Newtonsoft.Json подтасовывает результаты онлайн-игры

· Безопасность
Исследователи JFrog нашли в NuGet тайпсквоттинг-пакет, который работает как настоящая библиотека для всех — кроме одной-единственной жертвы, чьи ставочные раунды он подкручивает.

cover.svg

Исследователи компании JFrog обнаружили в репозитории NuGet необычный вредоносный пакет. В отличие от типичных инфостилеров, которыми обычно засоряют реестры, он не крадёт данные, а подтасовывает результаты живой онлайн-игры на ставочной платформе Digitain.

Пакет называется Newtonsoftt.Json.Net — с лишней буквой, в расчёте на опечатку разработчиков, ищущих популярную библиотеку Newtonsoft.Json. По сути это её троянизированный форк (на базе версии 13.0). В NuGet было опубликовано семь версий — от 11.0.4 до 11.0.11, — и суммарно их скачали около 1200 раз. Владелец с ником MagicalPuff96 снял пакет с публикации: в поиске он больше не появляется, но артефакты всё ещё доступны для загрузки.

Работает как надо — до поры до времени

Самое любопытное в этой атаке — её точечность. Разработчик, случайно установивший пакет по опечатке, получает настоящую, полностью рабочую сборку Newtonsoft.Json. Вредоносная логика прячется в изменённом сеттере свойства JsonConvert.DefaultSettings: он вызывает сторонний код, вводит случайную задержку для обхода детектирования и срабатывает лишь на серверах, где присутствует специфический метод бэкенда crash-игры FG-Crash от Digitain. Для всех остальных библиотека остаётся просто библиотекой — ни кражи учётных данных, ни закрепления в системе, ни горизонтального перемещения. Единственная цель — подорвать честность конкретной игры.

Подтасованные результаты раундов вредонос отправляет на жёстко прописанный сервер 185.126.237.64:5341, маскируя их под телеметрию и используя характерный заголовок X-Seq-ApiKey: theperfectheist2025.

Три поколения и случайно чистая сборка

По данным JFrog, семь версий распадаются на три поколения, опубликованных с 13 августа по 10 октября 2025 года, и показывают, как автор шаг за шагом дорабатывал закладку. Первое поколение было локальным «доказательством концепции» без вывода данных наружу. Второе добавило эксфильтрацию, спрятанную за рефлексией и обфускатором ConfuserEx. Третье привело в порядок логику подтасовки и стабилизировало отправку данных. Забавно, что версия 11.0.11 оказалась вовсе без обфускации — похоже, автор по недосмотру выложил «чистую» отладочную сборку.

На причастность к Digitain указывает и то, что метаданные пакета семь раз выдают внутренний URL репозитория FG-Crash — то есть у автора был доступ к исходному коду игры.

Разработчикам советуют удалить пакет-двойник, заблокировать адрес C2-сервера и зафиксировать доверенную версию Newtonsoft.Json через packages.lock.json. Сама Digitain сообщила, что знала о проблеме и приняла меры, однако полный масштаб компрометации пока неизвестен.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.