Newtonsoft.Json.Net: ein getarnter Fork der .NET-Bibliothek zum Manipulieren von Sportwetten

Cybersicherheit 3 h agoZu Lesezeichen hinzufügen

Newtonsoft.Json.Net: ein getarnter Fork der .NET-Bibliothek zum Manipulieren von Sportwetten
Illustration : Momiji Shirogane

Ein NuGet-Paket imitiert das berühmte Newtonsoft.Json bis auf ein "t" und enthält in einer tatsächlich funktionierenden Bibliothek Code, der dazu bestimmt ist, die Ergebnisse von Live-Wetten auf Digitain zu manipulieren.

Fakten

Laut The Hacker News (22. Juli 2026) haben Forscher einen Typosquat auf NuGet entdeckt, der als « Newtonsoftt.Json.Net » - zwei "t" - getarnt ist und sich als die berühmte Bibliothek Newtonsoft.Json ausgibt. Sieben Versionen wurden im Register veröffentlicht. Es handelt sich nicht um einen klassischen Info-Stealer: Es ist ein trojanisierter Fork, der speziell Live-Wetten auf Digitain ins Visier nimmt.

Analyse

Zwei Punkte fallen auf.

Der NuGet-Typosquat bleibt eine offene Fläche. Der Unterschied eines Zeichens zwischen Newtonsoft.Json (die echte, ~4 Milliarden historische Downloads laut nuget.org) und Newtonsoftt.Json.Net reicht aus, um jeden unglücklichen Copy-Paste in einer CSPROJ, einem CI-Build-Skript oder einer StackOverflow-Dokumentation zu täuschen - ganz zu schweigen von LLMs, die regelmäßig ähnliche Paketnamen hallucinieren.

Die Payload ist atypisch. Der Angreifer verkauft keine Kreditkarten und setzt auch keinen allgemeinen RAT ein. Er zielt auf eine bestimmte Plattform (Digitain, Anbieter von iGaming-Software, die von vielen Buchmachern genutzt wird) und eine bestimmte Art von Betrug (Manipulation der Live-Ergebnisse). Es handelt sich um eine abgeschlossene Supply-Chain: Der Entwickler, der die Bibliothek integriert, ist ein Vektor zu einer bestimmten Produktionsumgebung, nicht das eigentliche Ziel.

Was tun

Jetzt zu tun :

  • Auditieren Sie Ihre NuGet-Abhängigkeiten auf das Vorhandensein von Newtonsoftt.Json.Net (grep in den Dateien .csproj, packages.lock.json, CI-Artefakte).
  • Falls vorhanden: Entfernen, neu kompilieren und einen Malware-Scan auf den Build-Hosts und Servern durchführen, die den Binärcode ausgeführt haben.
  • Die echte Newtonsoft.Json (Autor: James Newton-King, exakte ID) in einer restriktiven NuGet.config mit packageSourceMapping festlegen.
  • Die Überprüfung der Paketsignaturen aktivieren und, falls möglich, die NuGet-Quellen auf einen internen, validierten Spiegel beschränken.

Zu beachten

Der Supply-Chain-Typosquat ist nicht mehr nur "npm-Tokens stehlen". Ein Paket kann ein zielgerichtetes Werkzeug gegen einen Sektor (hier iGaming) sein - die Wachsamkeit bei den Abhängigkeitsnamen wird zur Grundhygiene, nicht zum Luxus.

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
War dieser Artikel hilfreich?

23 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen