Newtonsoftt.Json.Net:一个针对.NET库的特洛伊木马分支,用于操纵体育博彩

网络安全 Jul 22, 2026加入收藏

Newtonsoftt.Json.Net:一个针对.NET库的特洛伊木马分支,用于操纵体育博彩
插图 : Momiji Shirogane

一个NuGet包模仿著名的Newtonsoft.Json(仅差一个字母),并隐藏在一个实际可用的库中,其中包含旨在操纵Digitain实时投注结果的代码。

事实

根据 The Hacker News(2026年7月22日),研究人员发现了一个名为「Newtonsoftt.Json.Net」的 NuGet typosquat(多了两个“t”),冒充著名库 Newtonsoft.Json。该恶意包已在注册表中发布了七个版本。这不是一个传统的信息窃取软件:它是一个被植入木马的分支,专门针对 Digitain 的体育博彩直播平台。

分析

有两个特点值得关注。

NuGet typosquat 仍是一个开放的攻击面。Newtonsoft.Json(真实库,根据 nuget.org 统计约有 40 亿次下载)与 Newtonsoftt.Json.Net 仅相差一个字符,足以在 CSPROJ、CI 构建脚本或 StackOverflow 文档中因粘贴错误而误用——更不用说经常“幻觉”出近似包名的大语言模型。

有效载荷极具特异性。攻击者并未出售信用卡信息,也未植入通用远程访问木马(RAT)。它精准瞄准特定平台(Digitain,iGaming 软件供应商,为多家博彩公司提供服务)和特定欺诈手段(篡改直播结果)。这是一个终结式供应链攻击:集成该库的开发者成为通往特定生产环境的向量,而非攻击目标本身。

行动建议

立即行动

  • 审计 NuGet 依赖项,查找 Newtonsoftt.Json.Net(在 .csprojpackages.lock.json 文件或 CI 工件中使用 grep 搜索)。
  • 若发现存在:移除该包,重新编译,并在构建主机和执行过该二进制文件的服务器上运行恶意软件扫描。
  • 在限制性 NuGet.config固定真实的 Newtonsoft.Json(作者:James Newton-King,精确 ID),并使用 packageSourceMapping
  • 启用包签名验证,如有可能,将 NuGet 源限制为经过验证的内部镜像。

关键提醒

供应链 typosquat 不再仅仅是“窃取 npm token”。一个包可能成为针对某一行业(此处为 iGaming)的定向工具——对依赖项名称的警惕已成为一项基本安全措施,而非奢侈品。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

23 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息