Pesquisadores de cibersegurança descobriram um typosquat no NuGet diferente do malware comum de roubo de informações distribuído por repositórios de pacotes.
Em vez de buscar credenciais ou dados, ele foi projetado para manipular resultados ao vivo de jogos na Digitain.
O pacote, chamado “Newtonsoftt.Json.Net”, se passa pela biblioteca Newtonsoft.Json e é uma versão trojanizada de um fork legítimo.
Sete versões do pacote foram publicadas no repositório NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 e 11.0.11.
Até agora, ele foi baixado cerca de 1.200 vezes.
O pacote foi removido da busca pelo próprio autor, identificado como MagicalPuff96, o que significa que ele não aparece mais nas pesquisas do NuGet.
Ainda assim, os artefatos continuam disponíveis para download no repositório.
“O trojan manipula a Digitain, uma plataforma de apostas online, e, em gerações posteriores, exfiltra os resultados das rodadas manipuladas para um servidor controlado pelo atacante, usando o cabeçalho X-Seq-ApiKey: theperfectheist2025”, informou a JFrog.
O aspecto mais relevante do pacote é que ele mira especificamente uma única organização, enquanto continua funcionando normalmente para outros usuários.
“Desenvolvedores que o instalarem por engano recebem uma compilação real e funcional do Newtonsoft.Json.
O comportamento malicioso começa depois que o host inicializa JsonConvert.DefaultSettings e só pode ter sucesso em sistemas que expõem o método específico de backend do jogo-alvo, além de depender de um atraso”, disse Guy Korolevski, pesquisador de segurança da JFrog.
As sete versões publicadas contêm o mesmo fork trojanizado do Newtonsoft.Json 13.0, distribuído em três gerações lançadas entre 13 de agosto e 10 de outubro de 2025.
O backdoor é acionado pelo setter da propriedade DefaultSettings, que foi alterado para invocar código controlado pelo atacante e introduzir um atraso aleatório.
A medida serve para dificultar a detecção antes de a função maliciosa ser executada.
O objetivo final é atingir servidores que executam o backend do jogo crash da Digitain e exfiltrar os resultados manipulados para um ponto fixo de exfiltração, “185.126.237[.]64:5341”, disfarçando o tráfego como dados de telemetria.
“O que muda entre as versões é a ofuscação, a estratégia de manipulação e o caminho de exfiltração”, explicou a JFrog.
“A evolução mostra o autor reforçando o payload de forma iterativa: a Gen-1 era uma prova de conceito de manipulação local; a Gen-2 adicionou exfiltração, mas a escondeu atrás de reflection e ConfuserEx; a Gen-3 limpou a manipulação e estabilizou a exfiltração, com a 11.0.11 totalmente sem ofuscação, o que é compatível com uma compilação limpa publicada por engano.”
A principal vítima da manipulação é a Digitain, operadora do jogo de apostas FG-Crash.
Os metadados do pacote também revelaram, sete vezes, uma URL interna de repositório da Digitain em todas as versões, o que indica que o autor teve acesso ao código-fonte do FG-Crash.
“O trojan só é ativado quando JsonConvert.DefaultSettings é atribuído e só corrige um método presente no backend do FG-Crash”, afirmou Korolevski.
“Consumidores que não são alvo podem ver apenas uma biblioteca JSON funcional e nenhum comportamento de manipulação, e é exatamente isso que torna esse ataque de typosquat tão eficaz.”
“Não há roubo de credenciais, persistência nem capacidade de movimento lateral no payload.
Seu único propósito é comprometer a integridade do jogo crash.
Outros desenvolvedores que instalaram esse pacote podem nem perceber que instalaram malware, ou podem não sofrer nenhum efeito negativo em suas aplicações, já que ele mira apenas uma organização específica.”
Para mitigar a ameaça, os desenvolvedores são orientados a remover o pacote malicioso, bloquear o endereço de comando e controle (C2) e fixar o Newtonsoft.Json em uma versão confiável por meio do packages.lock.json.
A própria Digitain informou que já tinha conhecimento do problema e que adotou medidas para corrigi-lo.
Ainda assim, a extensão total da exposição permanece desconhecida.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...