사이버 보안 Jul 22, 2026북마크에 추가

NuGet 패키지가 뉴턴소프트.Json(Newtonsoft.Json)과 한 글자 차이로 비슷하게 따라하며, 디지테인(Digitain)의 실시간 베팅 결과를 조작하기 위한 코드를 진짜로 동작하는 라이브러리에 숨기고 있습니다.
The Hacker News(2026년 7월 22일)에 따르면 연구자들은 Newtonsoft.Json이라는 유명한 라이브러리를 사칭하는 NuGet의 타이포스쿼팅 패키지 « Newtonsoftt.Json.Net »(두 개의 ‘t’)를 발견했다고 합니다. 이 패키지는 7개의 버전이 레지스트리에 게시되었습니다. 일반적인 정보 탈취형이 아닌, Digitain의 실시간 스포츠 베팅을 타겟으로 하는 트로이목마 포크입니다.
두 가지 특징이 두드러집니다.
NuGet 타이포스쿼팅은 여전히 노출된 표면입니다.Newtonsoft.Json(진짜, nuget.org 기준 약 40억 다운로드)과 Newtonsoftt.Json.Net 사이의 단 한 글자 차이로 인해, CSPROJ 파일, CI 빌드 스크립트, 또는 StackOverflow 문서의 복사-붙여넣기에서 실수할 수 있으며, 심지어는 LLM이 자주 오류를 일으키는 이름과도 혼동될 수 있습니다.
페이로드는 비정상적입니다. 공격자는 신용카드 정보를 탈취하거나 일반적인 RAT를 설치하지 않습니다. 특정 플랫폼(Digitain, 수많은 북메이커가 사용하는 iGaming 소프트웨어 제공업체)과 특정 사기 유형(실시간 결과 조작)을 타겟으로 합니다. 이는 공급망 공격이 완전히 목표화된 경우로, 라이브러리를 통합하는 개발자가 특정 프로덕션 환경으로의 진입 경로가 되는 것입니다.
지금 당장 해야 할 일:
.csproj, packages.lock.json, CI 아티팩트 파일에서 Newtonsoftt.Json.Net을 검색하여 NuGet 종속성 감사.Newtonsoft.Json을 엄격히 고정(James Newton-King 저자, 정확한 ID)하고 NuGet.config에서 packageSourceMapping으로 제한.공급망 타이포스쿼팅은 더 이상 단순히 « npm 토큰 탈취 »가 아닙니다. 하나의 패키지가 특정 산업(여기서는 iGaming)을 타겟으로 하는 도구가 될 수 있으며, 의존성 이름에 대한 경각심이 기본적인 위생 관리가 아니라 필수 요소가 되었습니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.