Newtonsoftt.Json.Net : un fork trojanisé de la lib .NET pour truquer les paris sportifs

Ciberseguridad Jul 22, 2026Añadir a favoritos

Newtonsoftt.Json.Net : un fork trojanisé de la lib .NET pour truquer les paris sportifs
Ilustración : Momiji Shirogane

Un package NuGet imita la famosa Newtonsoft.Json con una sola letra diferente y oculta, en una biblioteca que funciona realmente, código diseñado para manipular los resultados de apuestas en vivo en Digitain.

Hechos

Según The Hacker News (22 de julio de 2026), investigadores descubrieron un typosquat en NuGet llamado « Newtonsoftt.Json.Net » —con dos « t»— que se hace pasar por la famosa biblioteca Newtonsoft.Json. Se publicaron siete versiones en el registro. No es un clásico info-stealer: es un fork troyanizado que apunta específicamente a las apuestas deportivas en vivo en Digitain.

Análisis

Dos puntos destacan.

El typosquat en NuGet sigue siendo una superficie abierta. La diferencia de un carácter entre Newtonsoft.Json (el original, con ~4 mil millones de descargas históricas según nuget.org) y Newtonsoftt.Json.Net es suficiente para engañar a cualquier copiar-pegar desafortunado en un archivo .csproj, un script de compilación en CI, o una documentación de StackOverflow —sin contar con los LLMs que suelen "alucinar" nombres de paquetes similares.

La carga útil es atípica. El atacante no vende tarjetas de crédito ni instala un RAT genérico. Apunta a una plataforma específica (Digitain, proveedor de software de iGaming utilizado por numerosos bookmakers) y a un tipo concreto de fraude (manipular resultados en vivo). Es una cadena de suministro finalizada: el desarrollador que integra la librería es un vector hacia un entorno de producción concreto, no un objetivo en sí mismo.

Qué hacer

Acciones inmediatas:

  • Auditar las dependencias NuGet en busca de Newtonsoftt.Json.Net (buscar en archivos .csproj, packages.lock.json, artefactos de CI).
  • Si se encuentra: eliminarlo, recompilar y ejecutar un escaneo con antivirus en los hosts de compilación y servidores que hayan ejecutado el binario.
  • Fijar la versión legítima de Newtonsoft.Json (Autor: James Newton-King, ID exacto) en un NuGet.config restrictivo con packageSourceMapping.
  • Activar la verificación de firmas de paquetes y, si es posible, restringir las fuentes NuGet a un espejo interno validado.

Para recordar

El typosquat en la cadena de suministro ya no es solo «robar tokens de npm». Un paquete puede ser una herramienta dirigida contra un sector (en este caso, el iGaming) —la vigilancia en los nombres de las dependencias se convierte en una higiene básica, no en un lujo.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

23 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información