NuGet-ловушка: Newtonsoft.Json.Net подменяет результаты спортивных матчей в продакшн-среде

Кибербезопасность Aug 13, 2026В закладки

NuGet-ловушка: Newtonsoft.Json.Net подменяет результаты спортивных матчей в продакшн-среде

Фальшивая версия Newtonsoft.Json была опубликована на NuGet под именем "Newtonsoftt.Json.Net" — с разницей в одну букву. Семь версий этого пакета распространялись со встроенным кодом, предназначенным для подмены результатов платформы спортивных ставок Digitain в реальном времени.

Что происходит

Исследователи в области кибербезопасности обнаружили оригинальную кампанию supply chain в NuGet (менеджере пакетов .NET): вместо классического инфостилера вредоносный пакет предназначен для подтасовки спортивных результатов в реальном времени на платформе Digitain.

Пакет называется "Newtonsoftt.Json.Net" — две буквы t в Newtonsoft. Это опечатка знаменитого Newtonsoft.Json (Json.NET), одной из самых загружаемых библиотек .NET в мире. Семь версий было опубликовано в реестре NuGet.

Почему это интересно (и тревожно)

Цель атаки — не отдельный пользователь, а инфраструктура бэкенда Digitain, B2B-платформы спортивных ставок, которая предоставляет свои системы операторам азартных игр по всему миру. Если интеграция на стороне Digitain или одного из его партнёров использует поддельный пакет, вредоносный код может изменять коэффициенты, счёты или результаты матчей в реальном времени.

Это изощрённый финансовый вектор атаки: не нужно взламывать серверы букмекерских контор — достаточно внедрить код в зависимость .NET.

Пакет позиционируется как функциональный форк Newtonsoft.Json — он выполняет всё, что должна делать оригинальная библиотека, плюс содержит код для манипуляций. Такие атаки особенно коварны, так как юнит-тесты и интеграционные тесты обычно проходят успешно.

Кого это касается

  • Разработчиков .NET, которые ввели Newtonsoftt.Json.Net вместо Newtonsoft.Json
  • Команды, использующие неверифицированные lock-файлы или импортирующие пакеты без аудита
  • Операторов на платформе Digitain через потенциально скомпрометированные зависимости у партнёров

Что делать

  1. *Провести аудит packages.lock.json и `.csproj** на предмет отсутствия "Newtonsoftt.Json.Net" (с двумяt`)
  2. Использовать инструмент проверки цепочки поставки: dotnet list package -include-transitive для перечисления всех зависимостей
  3. Закреплять версии критически важных зависимостей и проверять их хеши при восстановлении
  4. Включить подписание пакетов NuGet, если ваша организация его отключила
Newtonsoft.Json — 1 миллиард загрузок

Newtonsoft.Json (Json.NET) — самая загружаемая библиотека .NET за всё время с более чем миллиардом загрузок на NuGet. Её популярность делает её излюбленной мишенью для опечаток.

7 опубликованных версий

Семь версий 'Newtonsoftt.Json.Net' были опубликованы на NuGet до обнаружения — достаточно для охвата автоматизированных CI/CD-пайплайнов, которые устанавливают последнюю версию без проверки имени.

Сделайте сейчас: grep -r "Newtonsoftt" *.csproj packages.lock.json во всех ваших репозиториях .NET. Одна ложноположительная проверка лучше, чем тихая компрометация.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

5 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация