Newtonsoft.Json.Net: um fork trojanizado da biblioteca .NET para fraudar apostas esportivas

Cibersegurança Jul 22, 2026Adicionar aos favoritos

Newtonsoft.Json.Net: um fork trojanizado da biblioteca .NET para fraudar apostas esportivas
Ilustração : Momiji Shirogane

Um pacote NuGet imita a famosa Newtonsoft.Json com uma letra a menos e esconde, em uma biblioteca funcional, código projetado para fraudar os resultados de apostas ao vivo no Digitain.

Fatos

Segundo The Hacker News (22 de julho de 2026), pesquisadores descobriram um typosquat no NuGet chamado « Newtonsoftt.Json.Net » — com dois “t” — que se passa pela famosa biblioteca Newtonsoft.Json. Sete versões foram publicadas no registro. Não é um info-stealer clássico: é um fork trojanizado que tem como alvo específico as apostas esportivas ao vivo na Digitain.

Análise

Dois pontos se destacam.

O typosquat no NuGet continua sendo uma superfície aberta. A diferença de um caractere entre Newtonsoft.Json (a verdadeira, com cerca de 4 bilhões de downloads históricos segundo nuget.org) e Newtonsoftt.Json.Net é suficiente para enganar qualquer copiar-colar malfeito em um arquivo CSPROJ, um script de build CI ou uma documentação do StackOverflow — sem contar os LLMs que frequentemente alucinam nomes de pacotes semelhantes.

A carga útil é atípica. O atacante não vende cartões de crédito nem instala um RAT genérico. Ele tem como alvo uma plataforma específica (Digitain, fornecedor de software de iGaming usado por inúmeros bookmakers) e um tipo específico de fraude (manipular resultados ao vivo). Trata-se de uma cadeia de suprimentos finalizada: o desenvolvedor que integra a biblioteca é um vetor para um ambiente de produção específico, não um alvo em si.

O que fazer

Ações imediatas:

  • Auditar suas dependências NuGet em busca de Newtonsoftt.Json.Net (grep nos arquivos .csproj, packages.lock.json, artefatos de CI).
  • Se encontrado: remover, recompilar e executar uma varredura antimalware nos hosts de build e servidores que executaram o binário.
  • Fixar a versão legítima do Newtonsoft.Json (Autor: James Newton-King, ID exato) em um NuGet.config restritivo com packageSourceMapping.
  • Ativar a verificação de assinatura dos pacotes e, se possível, restringir as fontes NuGet a um espelho interno validado.

Para lembrar

O typosquat na cadeia de suprimentos não é mais apenas “roubar tokens npm”. Um pacote pode ser uma ferramenta direcionada contra um setor (aqui, o iGaming) — a vigilância sobre os nomes das dependências torna-se uma higiene básica, não um luxo.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

23 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações