Кибербезопасность Aug 13, 2026В закладки

Фальшивая версия Newtonsoft.Json была опубликована на NuGet под именем "Newtonsoftt.Json.Net" — с разницей в одну букву. Семь версий этого пакета распространялись со встроенным кодом, предназначенным для подмены результатов платформы спортивных ставок Digitain в реальном времени.
Исследователи в области кибербезопасности обнаружили оригинальную кампанию supply chain в NuGet (менеджере пакетов .NET): вместо классического инфостилера вредоносный пакет предназначен для подтасовки спортивных результатов в реальном времени на платформе Digitain.
Пакет называется "Newtonsoftt.Json.Net" — две буквы t в Newtonsoft. Это опечатка знаменитого Newtonsoft.Json (Json.NET), одной из самых загружаемых библиотек .NET в мире. Семь версий было опубликовано в реестре NuGet.
Цель атаки — не отдельный пользователь, а инфраструктура бэкенда Digitain, B2B-платформы спортивных ставок, которая предоставляет свои системы операторам азартных игр по всему миру. Если интеграция на стороне Digitain или одного из его партнёров использует поддельный пакет, вредоносный код может изменять коэффициенты, счёты или результаты матчей в реальном времени.
Это изощрённый финансовый вектор атаки: не нужно взламывать серверы букмекерских контор — достаточно внедрить код в зависимость .NET.
Пакет позиционируется как функциональный форк Newtonsoft.Json — он выполняет всё, что должна делать оригинальная библиотека, плюс содержит код для манипуляций. Такие атаки особенно коварны, так как юнит-тесты и интеграционные тесты обычно проходят успешно.
Newtonsoftt.Json.Net вместо Newtonsoft.Jsonpackages.lock.json и `.csproj** на предмет отсутствия "Newtonsoftt.Json.Net" (с двумяt`)dotnet list package -include-transitive для перечисления всех зависимостейNewtonsoft.Json (Json.NET) — самая загружаемая библиотека .NET за всё время с более чем миллиардом загрузок на NuGet. Её популярность делает её излюбленной мишенью для опечаток.
Семь версий 'Newtonsoftt.Json.Net' были опубликованы на NuGet до обнаружения — достаточно для охвата автоматизированных CI/CD-пайплайнов, которые устанавливают последнюю версию без проверки имени.
Сделайте сейчас: grep -r "Newtonsoftt" *.csproj packages.lock.json во всех ваших репозиториях .NET. Одна ложноположительная проверка лучше, чем тихая компрометация.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.