Ciberseguridad Aug 13, 2026Añadir a favoritos

Un fork trojanizado de Newtonsoft.Json fue publicado en NuGet bajo el nombre "Newtonsoftt.Json.Net" —una letra de diferencia—. Siete versiones del paquete circularon con código diseñado para manipular los resultados en vivo de la plataforma de apuestas deportivas Digitain.
Investigadores en ciberseguridad han descubierto una campaña de supply chain en NuGet (el gestor de paquetes .NET) particularmente original: en lugar de desplegar un clásico infostealer, el paquete malicioso está diseñado para falsificar resultados deportivos en directo en la plataforma Digitain.
El paquete se denomina "Newtonsoftt.Json.Net" —dos t en Newtonsoft—. Se trata de un typosquat del famoso Newtonsoft.Json (Json.NET), una de las bibliotecas .NET más descargadas del mundo. Siete versiones fueron publicadas en el registro de NuGet.
El objetivo no es un usuario en particular: es la infraestructura backend de Digitain, una plataforma B2B de apuestas deportivas que proporciona sus sistemas a operadores de juegos en todo el mundo. Si una integración en Digitain o uno de sus socios utiliza el paquete falso, el código malicioso puede alterar las cuotas, los marcadores o los resultados de los partidos en tiempo real.
Es un vector de ataque financiero sofisticado: no hace falta piratear directamente los servidores de apuestas —basta con introducir código en una dependencia .NET.
El paquete se presenta como un fork funcional de Newtonsoft.Json: hace todo lo que la biblioteca real debería hacer, con código de manipulación adicional. Este tipo de ataque es especialmente insidioso porque las pruebas unitarias y de integración suelen pasar sin problemas.
Newtonsoftt.Json.Net en lugar de Newtonsoft.Jsonpackages.lock.json y `.csproj`* para verificar la ausencia de "Newtonsoftt.Json.Net" (doble t*)dotnet list package -include-transitive para listar todas las dependenciasNewtonsoft.Json (Json.NET) es la biblioteca .NET más descargada de todos los tiempos, con más de mil millones de descargas en NuGet. Su notoriedad la convierte en un objetivo preferente para los typosquats.
Siete versiones de 'Newtonsoftt.Json.Net' circularon en NuGet antes de ser detectadas —suficiente para afectar pipelines CI/CD automatizados que instalan la última versión sin verificar el nombre.
Acción inmediata: grep -r "Newtonsoftt" *.csproj packages.lock.json en todos sus repositorios .NET. Un solo falso positivo merece ser revisado para evitar una compromiso silencioso.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.