サイバーセキュリティ Aug 13, 2026ブックマークに追加

フォークされたトロイの木馬化された Newtonsoft.Json が NuGet 上で "Newtonsoftt.Json.Net" という名前(1文字の違い)で公開されました。このパッケージは 7 つのバージョンが流通しており、スポーツベッティングプラットフォーム Digitain からのライブ結果を改ざんするように設計されたコードが含まれています。
サイバーセキュリティ研究者らは、NuGet(.NET用パッケージマネージャー)上で特に独創的なサプライチェーン攻撃を発見した。従来の情報窃取型マルウェアではなく、悪意のあるパッケージはDigitainプラットフォーム上でライブスポーツ結果を改ざんするように設計されている。
パッケージ名は"Newtonsoftt.Json.Net" - Newtonsoftにtが2つ入っている。これは世界で最もダウンロードされている.NETライブラリの一つ、Newtonsoft.Json(Json.NET)のtypo squattingだ。7つのバージョンがNuGetレジストリに公開されていた。
ターゲットは個人ユーザーではない:Digitainのバックエンドインフラだ。Digitainは世界中のゲーム運営者にシステムを提供するB2Bスポーツベッティングプラットフォームである。Digitain側またはそのパートナーが偽のパッケージを使用すると、悪意のコードがリアルタイムでオッズ、スコア、試合結果を改ざんする可能性がある。
これは洗練された金融攻撃ベクトルだ。ベッティングサーバーを直接ハッキングする必要はなく、.NETの依存関係にコードを紛れ込ませるだけで済む。
このパッケージはNewtonsoft.Jsonの機能的フォークとして振る舞う。本物のライブラリが行うすべての機能を実行し、その上で改ざんコードが追加されている。この種の攻撃は特に陰湿で、ユニットテストや統合テストを通常通り通過してしまう。
Newtonsoftt.Json.Netと(tが1つの)Newtonsoft.Jsonを間違えて入力した.NET開発者packages.lock.jsonと`.csprojを監査**し、"Newtonsoftt.Json.Net"(t`が2つ)が存在しないことを確認dotnet list package -include-transitiveですべての依存関係をリスト化Newtonsoft.Json(Json.NET)はNuGet上で最もダウンロードされた.NETライブラリで、10億回以上ダウンロードされている。その知名度ゆえにtypo squattingの格好のターゲットとなっている。
'Newtonsoftt.Json.Net'は検出されるまでに7つのバージョンがNuGet上で公開されていた。これはCI/CDパイプラインで最新版を検証なしでインストールする自動化されたシステムに十分な数だ。
今すぐ実行すべきこと:すべての.NETリポジトリでgrep -r "Newtonsoftt" *.csproj packages.lock.jsonを実行。1つの偽陽性を確認することが、静かな侵害を防ぐことにつながる。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。