Newtonsoft.Json.Net: троянизированный форк библиотеки .NET для мошенничества с спортивными ставками

Кибербезопасность Jul 22, 2026В закладки

Newtonsoft.Json.Net: троянизированный форк библиотеки .NET для мошенничества с спортивными ставками
Иллюстрация : Momiji Shirogane

Un package NuGet imite la fameuse Newtonsoft.Json à un « t » près et cache, dans une bibliothèque qui marche vraiment, du code destiné à truquer les résultats de paris live sur Digitain.

Факты

По данным The Hacker News (22 июля 2026), исследователи обнаружили опечатку (typosquat) в NuGet под названием « Newtonsoftt.Json.Net» — с двумя «t» — который выдаёт себя за известную библиотеку Newtonsoft.Json. Было опубликовано семь версий в реестре. Это не классический информационный вор: это троянизированный форк, который нацелен specifically на ставки на спорт в реальном времени на платформе Digitain.

Анализ

Выделяются две ключевые особенности.

Опечатка в NuGet остаётся открытой поверхностью атаки. Разница в одном символе между Newtonsoft.Json (оригиналом, ~4 миллиарда загрузок по данным nuget.org) и Newtonsoftt.Json.Net достаточно, чтобы поймать любого, кто скопирует название пакета в .csproj, скрипт CI или документацию на StackOverflow — не говоря уже о LLM, которые регулярно «галлюцинируют» похожие названия пакетов.

Полезная нагрузка нетипична. Злоумышленник не крадёт данные кредитных карт и не устанавливает общий удалённый доступ (RAT). Он нацелен на конкретную платформу (Digitain, поставщик ПО для iGaming, используемый многими букмекерами) и на конкретный тип мошенничества (подтасовка результатов live-ставок). Это supply chain-атака с конкретной целью: разработчик, интегрирующий библиотеку, становится вектором атаки на производственную среду, а не целью сам по себе.

Что делать

Срочные действия:

  • Провести аудит зависимостей NuGet на наличие Newtonsoftt.Json.Net (поиск в файлах .csproj, packages.lock.json, артефактах CI).
  • При обнаружении: удалить пакет, пересобрать проект, запустить антивирусное сканирование на хостах сборки и серверах, которые исполняли бинарник.
  • Закрепить оригинальный пакет Newtonsoft.Json (автор: James Newton-King, точный ID) в файле NuGet.config с помощью packageSourceMapping для ограничения источников.
  • Включить проверку подписи пакетов и, по возможности, ограничить источники NuGet только проверенным внутренним зеркалом.

Ключевой вывод

Опечатки в supply chain больше не ограничиваются «кражей токенов npm». Пакет может быть инструментом, нацеленным на конкретную отрасль (здесь — iGaming). Бдительность при проверке названий зависимостей становится базовой гигиеной, а не роскошью.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

23 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация