Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Fund im Ökosystem . NET setzt auf die Tabelle eine weniger offensichtliche, aber gezieltere Variante der Supply-Chain-Angriffe: ein in NuGet veröffentlichtes Typosquat-Paket, das die beliebte Newtonsoft durchläuft. Json-Bibliothek, aber die tatsächlich enthält einen Trojaner entworfen, um die Live-Ergebnisse eines Online-Glücksspiel-Spiel von Digitain betrieben zu manipulieren. Dieser Fall bricht das typische Muster von schädlichen Paketen, die versuchen, Anmeldeinformationen oder Informationen zu stehlen: sein Hauptziel ist die Integrität des Dienstes, nicht die Massenexfiltration von Daten von anderen Entwicklern.
Die Falle wurde in einem Paket mit einem Namen versteckt, der den legitimen und sieben Versionen zwischen August und Oktober 2025 sehr ähnlich ist. Technisch ist die Eingangstür subtil: Der Trojanercode wird aktiviert, wenn die Anwendung JsonConvert zuordnet. DefaultSettings, eine legitime Verhaltenserweiterung von Newtonsoft. Json. Nur in Systemen, die die spezifische API des Zielspiel-Backends aussetzen, wird Manipulation initiiert, und der Autor fügte zufällige Verzögerungen und Opfuskation in verschiedenen Generationen der Nutzlast hinzu, um Analyse und Erkennung zu vermeiden.

Es gibt zwei Punkte, die die Schwerkraft des Vorfalls verschlimmern. Der erste Schwerpunkt ist: Das Paket wirkt normalerweise für die meisten Verbraucher, was die Wahrscheinlichkeit reduziert, dass Entwickler oder Sicherheitsausrüstung etwas aus dem gewöhnlichen erkennen wird. Die zweite ist die Anwesenheit von Metadaten aus dem Paket, die eine interne URL des Digitain-Repositorys enthüllen, die den Zugriff auf den Ziel-Service-Quellencode oder die Filtration sensibler Informationen vorschlägt und dies zu einem möglichen Engagement für das geistige Eigentum des Spielanbieters macht.
Aus der Sicht des Angreifers zeigte die Kampagne Evolution: eine erste Generation, die nur zeigte, wie lokale Ergebnisse zu ändern, eine Sekunde, die versteckte Exfiltration durch Reflexion und ConfuserEx, und eine dritte, die diesen Mechanismus stabilisierte. Der in der Analyse dokumentierte Exfiltrationsendpunkt ist eine bestimmte IP-Adresse und ein Port und die Nutzlast verwendet einen bestimmten Header, um Daten zu übertragen, was die Erkennung erleichtert, wenn der rechte Verkehr überwacht wird.
Die operativen und regulatorischen Auswirkungen sind wichtig. Für Digitain und jeden Glücksspielbetreiber ist die Integrität der Wetten von entscheidender Bedeutung: Die Manipulation der Ergebnisse beeinträchtigt das Vertrauen, trägt rechtliche Risiken und kann Audits und Sanktionen auslösen. Für die Entwickler-Community erinnert dieser Fall daran, dass öffentliche Repositories für selektive Angriffe verwendet werden können und dass eine unschuldige Installation durch typografische Fehler Auswirkungen auf Dritte haben kann.
Die sofortigen Aktionen für Entwickler empfohlen sind klar: Entfernen Sie jedes verdächtige Paket, den detektierten Exfiltrationsendpunkt auf Netzwerkebene blockieren, und setzen (pin) die Newtonsoft. Json Version bekannt und durch Pakete überprüft. lock.json oder gleichwertige Mechanismen, um automatische Updates zu unverified Pakete zu vermeiden. Es ist auch angebracht, den Code bei der Suche nach Zuordnungen zu JsonConvert zu scannen. DefaultSettings und die Überprüfung von Übergangseinheiten, die möglicherweise den Typosquat gezogen haben.
Auf der Prozessebene ist es wichtig, die Kontrolle der Lieferkette zu stärken: einen internen Spiegel oder einen NuGet-kontrollierten Feed mit genehmigten Paketen aufrechtzuerhalten, die Überprüfung von Paketsignaturen zu ermöglichen, SBOMs von kritischen Projekten zu generieren und zu auditieren und die Regeln für die Genehmigungsliste in CI / CD-Systemen anzuwenden, um Einrichtungen von öffentlichen Repositorien ohne Revision zu verhindern. Es ist auch eine Priorität, Protokolle und Telemetrie auf der Suche nach ausgehenden Verbindungen zum obigen IP und die Verwendung des Exfiltrations-Headers zur Identifizierung von Verpflichtungen zu überprüfen.

Für Organisationen, die betroffen sein können, ist es angebracht, einen Antwortplan zu aktivieren: Nachweise zu erhalten, binäre Integrität zu überprüfen, interne Repositories für Anzeichen von Code-Leckage zu prüfen und, falls die Ergebnisse bestätigt werden, mit dem betreffenden Lieferanten zu koordinieren, den Umfang zu bewerten und Regulierungsbehörden und Kunden gegebenenfalls zu benachrichtigen. Falls erforderlich, bringen Sie externe forensische Expertise, um die Chronologie wieder aufzubauen und festzustellen, ob es Zugriff auf Geheimnisse oder Anmeldeinformationen gab.
Auf der vorbeugenden Ebene sollten technische Beamte aktiv Pakete überwachen, die unter Namen wie kritische Bibliotheken veröffentlicht werden und Alarme für Veränderungen der Abhängigkeiten einrichten. Supply-Chain-Analyse-Tools und Scannen von öffentlichen Repositories, zusammen mit Praktiken wie die Überarbeitung von Abhängigkeiten vor der Förderung in produktive Umgebungen, reduzieren das Belichtungsfenster auf Typosquats und gezielte Trojaner.
Dieser Vorfall zeigt wieder, dass die Sicherheit der Lieferkette nicht nur eine Frage der Vertraulichkeit, sondern der Integrität und der Verfügbarkeit ist: ein schädliches Paket kann für die meisten Benutzer perfekt funktionieren, während Sabotage sehr spezifische Systeme. Um bessere Risiken und praktische Maßnahmen zu verstehen, können Teams öffentliche Ressourcen und Analysen zu Bedrohungen von Repositorien, wie sie von Sicherheitsunternehmen und den Code-Plattformen selbst veröffentlicht werden (z.B. technische Dokumentationen und Publikationen auf spezialisierten Blogs). Ein guter Ausgangspunkt, um Abhängigkeiten zu prüfen und zu bleiben ist, das offizielle Repository von Newtonsoft zu überprüfen. Json in GitHub https: / / github.com / JamesNK / Newtonsoft.Json und allgemeine Empfehlungen zur Lieferkettensicherheit auf JFrogs Blog https: / / jfrog.com / Blog /. Außerdem, um Pakete zu überprüfen und nach möglichen typosquats suchen, ist die offizielle NuGet Website auf https: / / www.nuget.org /.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...