Троянский форк Newtonsoft.Json подтасовывает результаты онлайн-игры
Исследователи компании JFrog обнаружили в репозитории NuGet необычный вредоносный пакет. В отличие от типичных инфостилеров, которыми обычно засоряют реестры, он не крадёт данные, а подтасовывает результаты живой онлайн-игры на ставочной платформе Digitain.
Пакет называется Newtonsoftt.Json.Net — с лишней буквой, в расчёте на опечатку разработчиков, ищущих популярную библиотеку Newtonsoft.Json. По сути это её троянизированный форк (на базе версии 13.0). В NuGet было опубликовано семь версий — от 11.0.4 до 11.0.11, — и суммарно их скачали около 1200 раз. Владелец с ником MagicalPuff96 снял пакет с публикации: в поиске он больше не появляется, но артефакты всё ещё доступны для загрузки.
Работает как надо — до поры до времени
Самое любопытное в этой атаке — её точечность. Разработчик, случайно установивший пакет по опечатке, получает настоящую, полностью рабочую сборку Newtonsoft.Json. Вредоносная логика прячется в изменённом сеттере свойства JsonConvert.DefaultSettings: он вызывает сторонний код, вводит случайную задержку для обхода детектирования и срабатывает лишь на серверах, где присутствует специфический метод бэкенда crash-игры FG-Crash от Digitain. Для всех остальных библиотека остаётся просто библиотекой — ни кражи учётных данных, ни закрепления в системе, ни горизонтального перемещения. Единственная цель — подорвать честность конкретной игры.
Подтасованные результаты раундов вредонос отправляет на жёстко прописанный сервер 185.126.237.64:5341, маскируя их под телеметрию и используя характерный заголовок X-Seq-ApiKey: theperfectheist2025.
Три поколения и случайно чистая сборка
По данным JFrog, семь версий распадаются на три поколения, опубликованных с 13 августа по 10 октября 2025 года, и показывают, как автор шаг за шагом дорабатывал закладку. Первое поколение было локальным «доказательством концепции» без вывода данных наружу. Второе добавило эксфильтрацию, спрятанную за рефлексией и обфускатором ConfuserEx. Третье привело в порядок логику подтасовки и стабилизировало отправку данных. Забавно, что версия 11.0.11 оказалась вовсе без обфускации — похоже, автор по недосмотру выложил «чистую» отладочную сборку.
На причастность к Digitain указывает и то, что метаданные пакета семь раз выдают внутренний URL репозитория FG-Crash — то есть у автора был доступ к исходному коду игры.
Разработчикам советуют удалить пакет-двойник, заблокировать адрес C2-сервера и зафиксировать доверенную версию Newtonsoft.Json через packages.lock.json. Сама Digitain сообщила, что знала о проблеме и приняла меры, однако полный масштаб компрометации пока неизвестен.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.