Siber güvenlik araştırmacıları, paket kayıtları aracılığıyla dağıtılan tipik bilgi çalan kötü amaçlı yazılımlardan farklı bir NuGet yazım hatası keşfettiler: olağan bilgi hırsızları: Digitain'de canlı oyun sonuçlarında hile yapmak için tasarlandı.
"adlı paket"Newtonsoftt.Json.Net,", Newtonsoft.Json kitaplığı kılığına giriyor ve truva atı haline getirilmiş bir çataldır. Paketin yedi sürümü NuGet deposunda yayınlandı: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 ve 11.0.11. Paket bugüne kadar yaklaşık 1.200 kez indirildi.
Paket, sahibi MagicalPuff96 tarafından liste dışı bırakıldı, yani artık listeden çıkarılmayacak.bir arama sonucu ortaya çıktıNuGet'te. Ancak yapılar hâlâ kayıt defterinden indirilebilir.
"Truva atı, çevrimiçi bir bahis platformu olan Digitain'e hile karıştırıyor ve daha sonraki nesillerde, X-Seq-ApiKey: theperfecttheist2025 başlığını kullanarak hileli tur sonuçlarını saldırganın kontrol ettiği bir sunucuya sızdırıyor."JKurbağa.
Paketin dikkat çekici yanı, diğer kullanıcılardan beklendiği gibi çalışırken, özellikle tek bir varlığın peşinden gitmesidir.
JFrog güvenlik araştırmacısı Guy Korolevski, "Yazım hatasıyla yükleyen geliştiriciler gerçek, çalışan bir Newtonsoft.Json yapısı elde ediyor; kötü niyetli davranış, ana bilgisayar JsonConvert.DefaultSettings'i başlattıktan sonra başlıyor ve yalnızca hedefin belirli oyun arka uç yöntemini açığa çıkaran sistemlerde ve yalnızca bir gecikmeden sonra başarılı olabiliyor." dedi.
Yayınlanan yedi sürümün tümü, Newtonsoft.Json 13.0'ın truva atı haline getirilmiş aynı çatalını içerir. 13 Ağustos ile 10 Ekim 2025 arasında yayınlanan üç nesle yayıldı.
Arka kapı, kötü amaçlı işlevsellik başlatılmadan önce tespitten kaçmanın bir yolu olarak rastgele bir gecikme sunmak üzere saldırgan tarafından kontrol edilen kodu çağıracak şekilde değiştirilmiş olan DefaultSettings özellik ayarlayıcı aracılığıyla kendisini başlatır. Nihai amaç, Digitain'in çarpışma oyunu arka ucunu çalıştıran sunucuları hedeflemek ve hileli sonuçları, telemetri verileri olarak maskeleyerek sabit kodlu bir sızma noktasına ("185.126.237[.]64:5341") sızdırmaktır.
JFrog, "Sürümler arasında değişen şey, gizleme, hile stratejisi ve sızma yoludur" diye açıkladı. "İlerleme, yazarın yükü tekrar tekrar sertleştirdiğini gösteriyor: Gen-1, yalnızca yerel olarak donanıma sahip bir konseptin kanıtıydı; Gen-2, sızıntıyı ekledi ancak bunu yansımanın arkasına sakladı ve ConfuserEx, Gen-3, donanımı temizledi ve sızıntıyı stabilize etti; 11.0.11, yanlışlıkla temiz bir yapının yayınlanmasıyla tutarlı olarak tamamen açık bırakıldı."
Hilenin birincil kurbanı, FG-Crash bahis oyununun operatörü Digitain'dir. Paket meta verilerinin dahili bir Digitain deposu URL'sini yedi kez (tüm paket sürümlerinde) sızdırdığı tespit edildi, bu da yazarın FG-Crash'in kaynak koduna erişimi olduğunu gösteriyor.
Korolevski, "Truva atı yalnızca JsonConvert.DefaultSettings atandığında etkinleşiyor ve yalnızca FG-Crash arka ucunda mevcut bir yöntemi yamalıyor." dedi. "Hedeflenmeyen tüketiciler yalnızca çalışan bir JSON kitaplığı görebilir ve hiçbir hile davranışı görmeyebilir, bu da tam olarak bu yazım hatası saldırısını bu kadar etkili kılan şeydir."
"Yükte kimlik bilgisi hırsızlığı, kalıcılık veya yanal hareket özelliği yoktur. Bunun tek amacı, kilitlenen oyunun bütünlüğünü tehlikeye atmaktır. Bu paketi yükleyen diğer geliştiriciler, kötü amaçlı yazılım yüklediklerinin farkına bile varmayabilir veya yalnızca belirli bir kuruluşu hedef aldığından uygulamalarında herhangi bir olumsuz sonuç elde etmeyebilir."
Tehdide karşı koymak için geliştiricilere, typosquat paketini kaldırmaları, komut ve kontrol (C2) adresini engellemeleri ve Newtonsoft.Json'u, package.lock.json aracılığıyla bilinen iyi bir sürüme sabitlemeleri önerilir. Digitain ise sorunun farkında olduğunu ve sorunu çözmek için adımlar attığını açıkladı. Bununla birlikte, maruz kalmanın tam boyutu bilinmiyor.

