NuGet-тайпсквот Newtonsoft.Json скрывал код для подтасовки игр
В мире open-source появился новый тип угрозы: тайпсквот-пакет, который не просто ворует данные, а подтасовывает результаты онлайн-игр. Специалисты JFrog обнаружили вредоносный пакет Newtonsoftt.Json.Net в репозитории NuGet. Он имитирует популярную библиотеку Newtonsoft.Json, но содержит скрытый код для манипуляции игровым процессом на платформе Digitain.
Как работал тайпсквот-пакет
Пакет «Newtonsoftt.Json.Net» — это троянизированный форк оригинального Newtonsoft.Json версии 13.0. Он был опубликован под аккаунтом MagicalPuff96 в семи версиях: от 11.0.4 до 11.0.11. За время существования пакет загрузили около 1200 раз. Владелец уже скрыл его из поиска NuGet, но артефакты всё ещё доступны для скачивания.
Уникальность вредоноса в том, что он нацелен на конкретную организацию — Digitain, оператора краш-игры FG-Crash. Для всех остальных разработчиков пакет ведёт себя как обычная библиотека JSON, что делает обнаружение крайне сложным.
Разработчики, установившие пакет по ошибке, получают рабочую сборку Newtonsoft.Json; вредоносное поведение начинается после инициализации JsonConvert.DefaultSettings и срабатывает только в системах с целевым бэкендом, да ещё и с задержкой, — поясняет Гай Королевский, исследователь безопасности JFrog.
Эволюция атаки: три поколения вредоноса
Все семь версий содержат один и тот же троянизированный код, но разделены на три поколения, опубликованные с августа по октябрь 2025 года. Задняя дверь активируется через изменённый сеттер свойства DefaultSettings, который запускает случайную задержку для обхода детекции. Затем вредонос нацеливается на бэкенд краш-игры Digitain и подменяет результаты раундов.
Эксфильтрация подтасованных данных происходит на хардкодный сервер 185.126.237.64:5341 под видом телеметрии. В заголовке используется ключ X-Seq-ApiKey: theperfectheist2025.
- Gen-1: локальный прототип подтасовки без эксфильтрации.
- Gen-2: добавлена эксфильтрация, скрытая за рефлексией и ConfuserEx.
- Gen-3: оптимизирована подтасовка, стабилизирована эксфильтрация; версия 11.0.11 случайно опубликована без обфускации.
Метаданные пакета семь раз содержали ссылку на внутренний репозиторий Digitain, что указывает на доступ автора к исходному коду FG-Crash. Атака не крадёт учётные данные, не создаёт персистентности и не распространяется латерально — её единственная цель нарушить честность игры.
Рекомендации по защите
Разработчикам следует немедленно удалить пакет Newtonsoftt.Json.Net, заблокировать C2-адрес и зафиксировать версию оригинальной библиотеки через packages.lock.json. Digitain уже знает о проблеме и принял меры, но полный масштаб компрометации остаётся неизвестным.
Читайте также: Что такое компьютерный вирус: виды и защита
Источник: The Hacker News
