Cybersécurité 13/08/2026Ajouter aux favoris

Un fork trojanisé de Newtonsoft.Json a été publié sur NuGet sous le nom "Newtonsoftt.Json.Net" - une lettre de différence. Sept versions du package ont circulé avec du code conçu pour truquer les résultats en direct de la plateforme de paris sportifs Digitain.
Des chercheurs en cybersécurité ont découvert une campagne de supply chain sur NuGet (le gestionnaire de packages .NET) particulièrement originale : au lieu de déployer un classique infostealer, le package malveillant est conçu pour truquer des résultats sportifs en direct sur la plateforme Digitain.
Le package s'appelle "Newtonsoftt.Json.Net" - deux t à Newtonsoft. C'est un typosquat du célèbre Newtonsoft.Json (Json.NET), l'une des bibliothèques .NET les plus téléchargées au monde. Sept versions ont été publiées sur le registre NuGet.
La cible n'est pas un utilisateur particulier : c'est l'infrastructure backend de Digitain, une plateforme B2B de paris sportifs qui fournit ses systèmes à des opérateurs de jeux à travers le monde. Si une intégration côté Digitain ou l'un de ses partenaires utilise le faux package, le code malveillant peut altérer les cotes, les scores ou les résultats de matchs en temps réel.
C'est un vecteur d'attaque financière sophistiqué : pas besoin de pirater directement les serveurs de paris - il suffit de glisser du code dans une dépendance .NET.
Le package se présente comme un fork fonctionnel de Newtonsoft.Json - il fait tout ce que la vraie librairie est censée faire, avec du code de manipulation en prime. Ce type d'attaque est particulièrement sournois car les tests unitaires et les tests d'intégration passent normalement.
Newtonsoftt.Json.Net au lieu de Newtonsoft.Jsonpackages.lock.json et *.csproj pour vérifier l'absence de "Newtonsoftt.Json.Net" (double-t)dotnet list package -include-transitive pour lister toutes les dépendancesNewtonsoft.Json (Json.NET) est la bibliothèque .NET la plus téléchargée de tous les temps avec plus d'un milliard de téléchargements sur NuGet. Sa notoriété en fait une cible de choix pour les typosquats.
Sept versions de 'Newtonsoftt.Json.Net' ont circulé sur NuGet avant détection - suffisamment pour toucher des pipelines CI/CD automatisés qui installent la dernière version sans vérification de nom.
À faire maintenant : grep -r "Newtonsoftt" *.csproj packages.lock.json dans tous vos dépôts .NET. Un seul faux positif à vérifier vaut mieux qu'une compromission silencieuse.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.