Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Тројанизирана копија на Newtonsoft.Json крие код за местење игри во функционална библиотека

Истражувачи за сајбер-безбедност открија NuGet typosquat пакет кој се разликува од вообичаениот малициозен софтвер за крадење информации што се дистрибуира преку складишта на пакети: наместо тоа, тој е дизајниран да ги мести резултатите од игри во живо на платформата Digitain.

Пакетот, наречен „Newtonsoftt.Json.Net“, се претставува како библиотеката Newtonsoft.Json и всушност е тројанизирана копија (trojanized fork). Седум верзии од пакетот биле објавени во складиштето NuGet:

  • 11.0.4
  • 11.0.5
  • 11.0.7
  • 11.0.8
  • 11.0.9
  • 11.0.10
  • 11.0.11

До денес, пакетот бил преземен околу 1.200 пати.

Пакетот е отстранет од листата за пребарување (unlisted) од страна на неговиот сопственик MagicalPuff96, што значи дека повеќе нема да се појавува при пребарување на NuGet. Сепак, датотеките и понатаму се достапни за преземање преку регистарот.

„Тројанот ја мести Digitain, платформа за онлајн обложување, а во подоцнежните верзии ги извлекува наместените резултати од рундите кон сервер контролиран од напаѓачот, користејќи го заглавието X-Seq-ApiKey: theperfectheist2025“, наведува JFrog.

Она што е особено значајно кај овој пакет е дека тој конкретно напаѓа само една цел, додека за останатите корисници се однесува како нормална библиотека.

„Развивачите кои ќе го инсталираат по грешка поради сличното име добиваат вистинска, функционална верзија на Newtonsoft.Json. Злонамерното однесување започнува откако системот ќе ја иницијализира JsonConvert.DefaultSettings, и може да успее само на системи што ја изложуваат специфичната backend метода на целта, и тоа дури по одредено доцнење“, изјави Guy Korolevski, истражувач за безбедност во JFrog.

Сите седум објавени верзии ја содржат истата тројанизирана копија на Newtonsoft.Json 13.0, поделена во три генерации кои биле објавувани во периодот од 13 август до 10 октомври 2025 година.

Задната врата (backdoor) се активира преку поставувачот (setter) на својството DefaultSettings. Тој дел од кодот бил изменет така што повикува код контролиран од напаѓачот и воведува случајно доцнење (randomized delay) со цел да се избегне откривање пред да се активира злонамерната функционалност.

Крајната цел е напад врз сервери кои работат со Digitain crash-game backend, при што наместените резултати се испраќаат кон однапред зададена адреса за извлекување податоци:

185.126.237[.]64:5341

Нападот го прикрива испраќањето како телеметриски податоци (telemetry data) за да изгледа како легитимна комуникација.

„Она што се менува низ различните верзии е обфускацијата, стратегијата за местење и начинот на извлекување податоци“, објасни JFrog. „Развојот покажува дека авторот постепено го зајакнувал малициозниот код: Gen-1 била само локална демонстрација за местење; Gen-2 додала извлекување податоци, но го сокрила преку reflection и ConfuserEx; Gen-3 го подобрила механизмот за местење и го стабилизирала извлекувањето податоци, додека верзијата 11.0.11 останала целосно необфускирана, што е во согласност со случајно објавена чиста верзија од процесот на компајлирање.“

Главната жртва на местените резултати е Digitain, операторот на играта за обложување FG-Crash. Во метаподатоците на пакетот е пронајдена интерна URL-адреса до складиште на Digitain седум пати (во сите верзии на пакетот), што укажува дека авторот имал пристап до изворниот код на FG-Crash.

„Тројанот се активира само кога ќе се постави JsonConvert.DefaultSettings и прави измени само во метода што постои во backend-от на FG-Crash“, изјави Korolevski.

„Корисниците кои не се цел на нападот можат да добијат само функционална JSON библиотека и да не забележат никакво однесување поврзано со местење, што е токму причината зошто овој typosquat напад е толку ефикасен.“

„Во малициозниот код нема можност за крадење акредитиви, одржување постојан пристап (persistence) или странично движење низ мрежата (lateral movement). Неговата единствена цел е да го наруши интегритетот на crash играта. Други развивачи кои го инсталирале овој пакет можеби воопшто нема да забележат дека инсталирале малициозен софтвер или нема да имаат негативни последици во нивната апликација, бидејќи нападот е насочен само кон одредена организација.“

За спречување на заканата, на развивачите им се препорачува:

  • да го отстранат typosquat пакетот;
  • да ја блокираат адресата за комуникација со командно-контролниот сервер (C2);
  • да ја фиксираат верзијата на Newtonsoft.Json на позната безбедна верзија преку датотеката packages.lock.json.

Од своја страна, Digitain откри дека била свесна за проблемот и дека презела чекори за негово решавање. Сепак, целосниот опсег на изложеноста сè уште не е познат.

Извори:

  • The Hacker News – Trojanized Newtonsoft.Json Fork Hides Game-Rigging Code in a Working Library The Hacker News