Cibersegurança Aug 13, 2026Adicionar aos favoritos

Um fork trojanizado do Newtonsoft.Json foi publicado no NuGet com o nome "Newtonsoftt.Json.Net" — uma letra de diferença. Sete versões do pacote circularam com código projetado para fraudar os resultados ao vivo da plataforma de apostas esportivas Digitain.
Pesquisadores em cibersegurança descobriram uma campanha de supply chain no NuGet (o gerenciador de pacotes .NET) particularmente original: em vez de implantar um clássico infostealer, o pacote malicioso foi projetado para fraudar resultados esportivos ao vivo na plataforma Digitain.
O pacote se chama "Newtonsoftt.Json.Net" — duas letras t em Newtonsoft. Trata-se de um typosquat do famoso Newtonsoft.Json (Json.NET), uma das bibliotecas .NET mais baixadas do mundo. Sete versões foram publicadas no registro NuGet.
O alvo não é um usuário específico: é a infraestrutura backend da Digitain, uma plataforma B2B de apostas esportivas que fornece seus sistemas a operadores de jogos em todo o mundo. Se uma integração do lado da Digitain ou de um de seus parceiros usar o pacote falso, o código malicioso pode alterar as odds, os placares ou os resultados de partidas em tempo real.
É um vetor de ataque financeiro sofisticado: não é necessário invadir diretamente os servidores de apostas — basta inserir código em uma dependência .NET.
O pacote se apresenta como um fork funcional do Newtonsoft.Json — ele faz tudo o que a biblioteca real deveria fazer, com código de manipulação adicional. Esse tipo de ataque é especialmente sorrateiro porque os testes unitários e de integração geralmente passam normalmente.
Newtonsoftt.Json.Net em vez de Newtonsoft.Jsonpackages.lock.json e *.csproj para verificar a ausência de "Newtonsoftt.Json.Net" (com dois t)dotnet list package -include-transitive para listar todas as dependênciasNewtonsoft.Json (Json.NET) é a biblioteca .NET mais baixada de todos os tempos, com mais de um bilhão de downloads no NuGet. Sua popularidade a torna um alvo preferencial para typosquats.
Sete versões de 'Newtonsoftt.Json.Net' circularam no NuGet antes de serem detectadas — o suficiente para atingir pipelines CI/CD automatizados que instalam a versão mais recente sem verificação de nome.
A fazer agora: grep -r "Newtonsoftt" *.csproj packages.lock.json em todos os seus repositórios .NET. Um único falso positivo a verificar vale mais do que uma comprometimento silencioso.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.