As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um achado recente no ecossistema .NET coloca sobre a mesa uma variante menos óbvia, mas mais dirigida dos ataques à cadeia de fornecimento: um pacote typosquat publicado em NuGet que se faz passar pela popular biblioteca Newtonsoft.Json, mas que na verdade contém um troianos desenhado para manipular os resultados ao vivo de um jogo de apostas online operado por Digitain. Este caso quebra o padrão típico de pacotes maliciosos que buscam roubar credenciais ou informações: seu objetivo principal é a integridade do serviço, não a exfiltração massiva de dados de desenvolvedores alheios.
A armadilha se escondia num pacote com um nome muito parecido com o legítimo e sete versões publicadas entre agosto e outubro de 2025. Tecnicamente a porta de entrada é sutil: o código trojanizado é ativado quando a aplicação atribui JsonConvert.DefaultSettings, uma extensão de comportamento legítimo de Newtonsoft.Json. Apenas em sistemas que expõem a API concreta do backend do jogo objetivo inicia-se a manipulação, e o autor acrescentou atrasos aleatórios e ofuscação em várias gerações do payload para evitar análises e detecção.

Há dois pontos que agravam a gravidade do incidente. O primeiro é o foco: o pacote funciona normalmente para a maioria dos consumidores, o que reduz a probabilidade de desenvolvedores ou equipamentos de segurança detectarem algo fora do comum. O segundo é a presença de metadados do pacote que revelam um URL interno do repositório de Digitain, o que sugere acesso a código- fonte do serviço-alvo ou filtragem de informações sensíveis, e converte isso em um possível compromisso da propriedade intelectual do fornecedor do jogo.
Da perspectiva do atacante, a campanha mostrou evolução: uma primeira geração que só demonstrava como alterar resultados em local, uma segunda que acrescentou exfiltração oculta mediante reflexão e ConfuserEx, e uma terceira que estabilizou esse mecanismo. O endpoint de exfiltração documentado na análise é um endereço IP específico e um porto e o payload usa um cabeçalho específico para transmitir dados, o que facilita a detecção se o tráfego adequado for monitorizado.
As implicações operacionais e regulamentares são importantes. Para Digitain e qualquer operador de jogos de azar, a integridade das apostas é crítica: manipular resultados compromete confiança, acarreta riscos legais e pode desencadear auditorias e sanções. Para a comunidade de desenvolvedores, este caso lembra que os repositórios públicos podem ser usados para ataques seletivos e que uma instalação inocente por erro tipográfico pode ter consequências em terceiros.
As ações imediatas recomendadas para desenvolvedores são claras: remover qualquer pacote suspeito, bloquear a nível de rede o endpoint de exfiltração detectado, e fixar (pin) a versão de Newtonsoft.Json conhecida e verificada por packages.lock.json ou mecanismos equivalentes para evitar atualizações automáticas a pacotes não verificados. Além disso, convém digitalizar o código em busca de dotações para JsonConvert.DefaultSettings e rever dependências transitivas que pudessem ter arrastado o typosquat.
A nível de processos é imprescindível reforçar o controle da cadeia de fornecimento: manter um mirror interno ou um feed controlado de NuGet com pacotes aprovados, ativar a verificação de assinaturas de pacotes quando disponível, gerar e auditar SBOMs dos projetos críticos, e aplicar regras de allowlist nos sistemas de CI/CD para impedir instalações de repositórios públicos sem revisão. Também é prioritário rever logs e telemetria em busca de conexões salientes para o IP mencionado e do uso do cabeçalho de exfiltração para identificar compromissos.

Para organizações que possam ter sido afectadas, convém activar um plano de resposta: preservar evidências, rever a integridade de binários, auditar repositórios internos por indícios de fuga de código e, se for confirmado manipulação de resultados, coordenar com o fornecedor afectado para avaliar o alcance e notificar reguladores e clientes conforme apropriado. Se necessário, trazer pericia forense externa para reconstruir a cronologia e determinar se houve acesso a segredos ou credenciais.
No plano preventivo, os responsáveis técnicos devem monitorizar ativamente os pacotes publicados sob nomes semelhantes a bibliotecas críticas e configurar alertas por mudanças em dependências. Ferramentas de análise da cadeia de fornecimento e digitalização de repositórios públicos, juntamente com práticas como a revisão de dependências antes da promoção a ambientes produtivos, reduzem a janela de exposição ante typosquats e troianos dirigidos.
Este incidente mostra que a segurança da cadeia de abastecimento não é apenas uma questão de confidencialidade, mas de integridade e disponibilidade: um pacote malicioso pode ser perfeitamente funcional para a maioria dos usuários, enquanto sabotea sistemas muito concretos. Para entender melhor riscos e medidas práticas, as equipes podem consultar recursos e análises públicas sobre ameaças a repositórios como os que publicam empresas de segurança e as próprias plataformas de código (por exemplo, documentação técnica e publicações em blogues especializados). Um bom ponto de partida para auditar dependências e manter-se informado é rever o repositório oficial de Newtonsoft.Json no GitHub https://github.com/JamesNK/Newtonsoft.Json e recomendações gerais sobre segurança da cadeia de fornecimento no blog JFrog https://jfrog.com/blog/. Além disso, para revisar pacotes e procurar possíveis typosquats, a web oficial de NuGet está disponível em https://www.nuget.org/.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...