Newtonsoftt.Json.Net : un fork trojanisé de la lib .NET pour truquer les paris sportifs

Cybersécurité il y a 1 hAjouter aux favoris

Newtonsoftt.Json.Net : un fork trojanisé de la lib .NET pour truquer les paris sportifs
Illustration : Momiji Shirogane

Un package NuGet imite la fameuse Newtonsoft.Json à un « t » près et cache, dans une bibliothèque qui marche vraiment, du code destiné à truquer les résultats de paris live sur Digitain.

Faits

Selon The Hacker News (22 juillet 2026), des chercheurs ont découvert un typosquat sur NuGet baptisé « Newtonsoftt.Json.Net » - deux « t » - qui se fait passer pour la célèbre bibliothèque Newtonsoft.Json. Sept versions ont été publiées sur le registre. Ce n'est pas un info-stealer classique : c'est un fork trojanisé qui cible spécifiquement les paris sportifs en direct sur Digitain.

Analyse

Deux points sortent du lot.

Le typosquat NuGet reste une surface ouverte. L'écart d'un caractère entre Newtonsoft.Json (la vraie, ~4 milliards de téléchargements historiques d'après nuget.org) et Newtonsoftt.Json.Net suffit à piéger n'importe quel copier-coller malheureux dans un CSPROJ, un build script CI, ou une doc StackOverflow - sans compter les LLMs qui hallucinent régulièrement des noms de packages proches.

Le payload est atypique. L'attaquant ne vend pas des cartes de crédit ni ne pose un RAT généraliste. Il cible une plateforme précise (Digitain, fournisseur de logiciels iGaming utilisé par de nombreux bookmakers) et une classe de fraude précise (truquer les résultats live). C'est du supply chain finalisé : le développeur qui intègre la lib est un vecteur vers un environnement de production précis, pas une cible en soi.

Que faire

À faire maintenant :

  • Auditer vos dépendances NuGet à la recherche de Newtonsoftt.Json.Net (grep sur les fichiers .csproj, packages.lock.json, artefacts CI).
  • Si présent : retirer, recompiler, faire tourner un scan antimalware sur les hôtes de build et les serveurs qui ont exécuté le binaire.
  • Épingler la vraie Newtonsoft.Json (Author: James Newton-King, ID exact) dans un NuGet.config restrictif avec packageSourceMapping.
  • Activer la vérification de signature des packages et, si possible, restreindre les sources NuGet à un miroir interne validé.

À retenir

Le supply-chain typosquat n'est plus juste « voler des tokens npm ». Un package peut être un outil ciblé contre un secteur (ici l'iGaming) - la vigilance sur les noms de dépendances devient une hygiène de base, pas un luxe.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

23 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations