Cibersegurança Jul 22, 2026Adicionar aos favoritos

Um pacote NuGet imita a famosa Newtonsoft.Json com uma letra a menos e esconde, em uma biblioteca funcional, código projetado para fraudar os resultados de apostas ao vivo no Digitain.
Segundo The Hacker News (22 de julho de 2026), pesquisadores descobriram um typosquat no NuGet chamado « Newtonsoftt.Json.Net » — com dois “t” — que se passa pela famosa biblioteca Newtonsoft.Json. Sete versões foram publicadas no registro. Não é um info-stealer clássico: é um fork trojanizado que tem como alvo específico as apostas esportivas ao vivo na Digitain.
Dois pontos se destacam.
O typosquat no NuGet continua sendo uma superfície aberta. A diferença de um caractere entre Newtonsoft.Json (a verdadeira, com cerca de 4 bilhões de downloads históricos segundo nuget.org) e Newtonsoftt.Json.Net é suficiente para enganar qualquer copiar-colar malfeito em um arquivo CSPROJ, um script de build CI ou uma documentação do StackOverflow — sem contar os LLMs que frequentemente alucinam nomes de pacotes semelhantes.
A carga útil é atípica. O atacante não vende cartões de crédito nem instala um RAT genérico. Ele tem como alvo uma plataforma específica (Digitain, fornecedor de software de iGaming usado por inúmeros bookmakers) e um tipo específico de fraude (manipular resultados ao vivo). Trata-se de uma cadeia de suprimentos finalizada: o desenvolvedor que integra a biblioteca é um vetor para um ambiente de produção específico, não um alvo em si.
Ações imediatas:
Newtonsoftt.Json.Net (grep nos arquivos .csproj, packages.lock.json, artefatos de CI).Newtonsoft.Json (Autor: James Newton-King, ID exato) em um NuGet.config restritivo com packageSourceMapping.O typosquat na cadeia de suprimentos não é mais apenas “roubar tokens npm”. Um pacote pode ser uma ferramenta direcionada contra um setor (aqui, o iGaming) — a vigilância sobre os nomes das dependências torna-se uma higiene básica, não um luxo.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.