Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Fund im Ökosystem . NET setzt auf die Tabelle eine weniger offensichtliche, aber gezieltere Variante der Supply-Chain-Angriffe: ein in NuGet veröffentlichtes Typosquat-Paket, das die beliebte Newtonsoft durchläuft. Json-Bibliothek, aber die tatsächlich enthält einen Trojaner entworfen, um die Live-Ergebnisse eines Online-Glücksspiel-Spiel von Digitain betrieben zu manipulieren. Dieser Fall bricht das typische Muster von schädlichen Paketen, die versuchen, Anmeldeinformationen oder Informationen zu stehlen: sein Hauptziel ist die Integrität des Dienstes, nicht die Massenexfiltration von Daten von anderen Entwicklern.
Die Falle wurde in einem Paket mit einem Namen versteckt, der den legitimen und sieben Versionen zwischen August und Oktober 2025 sehr ähnlich ist. Technisch ist die Eingangstür subtil: Der Trojanercode wird aktiviert, wenn die Anwendung JsonConvert zuordnet. DefaultSettings, eine legitime Verhaltenserweiterung von Newtonsoft. Json. Nur in Systemen, die die spezifische API des Zielspiel-Backends aussetzen, wird Manipulation initiiert, und der Autor fügte zufällige Verzögerungen und Opfuskation in verschiedenen Generationen der Nutzlast hinzu, um Analyse und Erkennung zu vermeiden.

Es gibt zwei Punkte, die die Schwerkraft des Vorfalls verschlimmern. Der erste Schwerpunkt ist: Das Paket wirkt normalerweise für die meisten Verbraucher, was die Wahrscheinlichkeit reduziert, dass Entwickler oder Sicherheitsausrüstung etwas aus dem gewöhnlichen erkennen wird. Die zweite ist die Anwesenheit von Metadaten aus dem Paket, die eine interne URL des Digitain-Repositorys enthüllen, die den Zugriff auf den Ziel-Service-Quellencode oder die Filtration sensibler Informationen vorschlägt und dies zu einem möglichen Engagement für das geistige Eigentum des Spielanbieters macht.
Aus der Sicht des Angreifers zeigte die Kampagne Evolution: eine erste Generation, die nur zeigte, wie lokale Ergebnisse zu ändern, eine Sekunde, die versteckte Exfiltration durch Reflexion und ConfuserEx, und eine dritte, die diesen Mechanismus stabilisierte. Der in der Analyse dokumentierte Exfiltrationsendpunkt ist eine bestimmte IP-Adresse und ein Port und die Nutzlast verwendet einen bestimmten Header, um Daten zu übertragen, was die Erkennung erleichtert, wenn der rechte Verkehr überwacht wird.
Die operativen und regulatorischen Auswirkungen sind wichtig. Für Digitain und jeden Glücksspielbetreiber ist die Integrität der Wetten von entscheidender Bedeutung: Die Manipulation der Ergebnisse beeinträchtigt das Vertrauen, trägt rechtliche Risiken und kann Audits und Sanktionen auslösen. Für die Entwickler-Community erinnert dieser Fall daran, dass öffentliche Repositories für selektive Angriffe verwendet werden können und dass eine unschuldige Installation durch typografische Fehler Auswirkungen auf Dritte haben kann.
Die sofortigen Aktionen für Entwickler empfohlen sind klar: Entfernen Sie jedes verdächtige Paket, den detektierten Exfiltrationsendpunkt auf Netzwerkebene blockieren, und setzen (pin) die Newtonsoft. Json Version bekannt und durch Pakete überprüft. lock.json oder gleichwertige Mechanismen, um automatische Updates zu unverified Pakete zu vermeiden. Es ist auch angebracht, den Code bei der Suche nach Zuordnungen zu JsonConvert zu scannen. DefaultSettings und die Überprüfung von Übergangseinheiten, die möglicherweise den Typosquat gezogen haben.
Auf der Prozessebene ist es wichtig, die Kontrolle der Lieferkette zu stärken: einen internen Spiegel oder einen NuGet-kontrollierten Feed mit genehmigten Paketen aufrechtzuerhalten, die Überprüfung von Paketsignaturen zu ermöglichen, SBOMs von kritischen Projekten zu generieren und zu auditieren und die Regeln für die Genehmigungsliste in CI / CD-Systemen anzuwenden, um Einrichtungen von öffentlichen Repositorien ohne Revision zu verhindern. Es ist auch eine Priorität, Protokolle und Telemetrie auf der Suche nach ausgehenden Verbindungen zum obigen IP und die Verwendung des Exfiltrations-Headers zur Identifizierung von Verpflichtungen zu überprüfen.

Für Organisationen, die betroffen sein können, ist es angebracht, einen Antwortplan zu aktivieren: Nachweise zu erhalten, binäre Integrität zu überprüfen, interne Repositories für Anzeichen von Code-Leckage zu prüfen und, falls die Ergebnisse bestätigt werden, mit dem betreffenden Lieferanten zu koordinieren, den Umfang zu bewerten und Regulierungsbehörden und Kunden gegebenenfalls zu benachrichtigen. Falls erforderlich, bringen Sie externe forensische Expertise, um die Chronologie wieder aufzubauen und festzustellen, ob es Zugriff auf Geheimnisse oder Anmeldeinformationen gab.
Auf der vorbeugenden Ebene sollten technische Beamte aktiv Pakete überwachen, die unter Namen wie kritische Bibliotheken veröffentlicht werden und Alarme für Veränderungen der Abhängigkeiten einrichten. Supply-Chain-Analyse-Tools und Scannen von öffentlichen Repositories, zusammen mit Praktiken wie die Überarbeitung von Abhängigkeiten vor der Förderung in produktive Umgebungen, reduzieren das Belichtungsfenster auf Typosquats und gezielte Trojaner.
Dieser Vorfall zeigt wieder, dass die Sicherheit der Lieferkette nicht nur eine Frage der Vertraulichkeit, sondern der Integrität und der Verfügbarkeit ist: ein schädliches Paket kann für die meisten Benutzer perfekt funktionieren, während Sabotage sehr spezifische Systeme. Um bessere Risiken und praktische Maßnahmen zu verstehen, können Teams öffentliche Ressourcen und Analysen zu Bedrohungen von Repositorien, wie sie von Sicherheitsunternehmen und den Code-Plattformen selbst veröffentlicht werden (z.B. technische Dokumentationen und Publikationen auf spezialisierten Blogs). Ein guter Ausgangspunkt, um Abhängigkeiten zu prüfen und zu bleiben ist, das offizielle Repository von Newtonsoft zu überprüfen. Json in GitHub https: / / github.com / JamesNK / Newtonsoft.Json und allgemeine Empfehlungen zur Lieferkettensicherheit auf JFrogs Blog https: / / jfrog.com / Blog /. Außerdem, um Pakete zu überprüfen und nach möglichen typosquats suchen, ist die offizielle NuGet Website auf https: / / www.nuget.org /.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...