Cybersécurité il y a 3 hAjouter aux favoris

Un package NuGet imite la fameuse Newtonsoft.Json à un « t » près et cache, dans une bibliothèque qui marche vraiment, du code destiné à truquer les résultats de paris live sur Digitain.
Selon The Hacker News (22 juillet 2026), des chercheurs ont découvert un typosquat sur NuGet baptisé « Newtonsoftt.Json.Net » - deux « t » - qui se fait passer pour la célèbre bibliothèque Newtonsoft.Json. Sept versions ont été publiées sur le registre. Ce n'est pas un info-stealer classique : c'est un fork trojanisé qui cible spécifiquement les paris sportifs en direct sur Digitain.
Deux points sortent du lot.
Le typosquat NuGet reste une surface ouverte. L'écart d'un caractère entre Newtonsoft.Json (la vraie, ~4 milliards de téléchargements historiques d'après nuget.org) et Newtonsoftt.Json.Net suffit à piéger n'importe quel copier-coller malheureux dans un CSPROJ, un build script CI, ou une doc StackOverflow - sans compter les LLMs qui hallucinent régulièrement des noms de packages proches.
Le payload est atypique. L'attaquant ne vend pas des cartes de crédit ni ne pose un RAT généraliste. Il cible une plateforme précise (Digitain, fournisseur de logiciels iGaming utilisé par de nombreux bookmakers) et une classe de fraude précise (truquer les résultats live). C'est du supply chain finalisé : le développeur qui intègre la lib est un vecteur vers un environnement de production précis, pas une cible en soi.
À faire maintenant :
Newtonsoftt.Json.Net (grep sur les fichiers .csproj, packages.lock.json, artefacts CI).Newtonsoft.Json (Author: James Newton-King, ID exact) dans un NuGet.config restrictif avec packageSourceMapping.Le supply-chain typosquat n'est plus juste « voler des tokens npm ». Un package peut être un outil ciblé contre un secteur (ici l'iGaming) - la vigilance sur les noms de dépendances devient une hygiène de base, pas un luxe.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.