Typosquatting в NuGet: вредоносный Newtonsoftt.Json манипулирует ставками

Скрытая угроза в NuGet: как поддельный Newtonsoftt.Json.Net годами охотился на платформу Digitain

Современная разработка немыслима без открытых библиотек, однако эта зависимость всё чаще становится точкой входа для изощрённых атак. Команда JFrog Security Research раскрыла кампанию, нацеленную на конкретный букмекерский бизнес. Вредоносный пакет NuGet под названием Newtonsoftt.Json.Net — версия с опечаткой (typosquatted) легитимной библиотеки Newtonsoft.Json — представляет собой троянизированный fork, специально разработанный для манипуляции результатами на платформе онлайн-ставок Digitain. Ключевая особенность атаки — её «спящий» характер: троян активируется только в целевой среде, оставаясь невидимым для всех остальных пользователей.

Механизм заражения и отложенный запуск

Вредоносный пакет, содержащий двойную букву «t» в названии, изначально функционирует как полностью рабочая JSON-библиотека, что позволяет ему оставаться незамеченным в массе зависимостей. При инициализации приложением-хостом свойства JsonConvert.DefaultSettings троян заменяет ContractResolver на вредоносную версию. Триггер атаки спроектирован так, чтобы скрыть своё присутствие: перед активацией вводится искусственная задержка, позволяющая приложению нормально стартовать. Это даёт время «прогреться» сервису и выводит вредоносную активность из-под пристального мониторинга, который обычно сосредоточен на моменте запуска.

Атака нацелена строго на конкретный backend-метод для ставок. Если среда не совпадает с целевым окружением Digitain, вредоносная логика не срабатывает, и библиотека продолжает работу как легитимный инструмент для работы с JSON. Такой подход гарантирует, что разработчики, случайно подхватившие пакет с опечаткой, не заметят ничего подозрительного — их приложения остаются невредимыми.

Эволюция через три поколения

Злоумышленники продемонстрировали последовательный профессионализм, выпустив семь версий пакета, которые можно разделить на три поколения:

  • Первое поколение служило proof-of-concept: вредоносная функция уже присутствовала, но механизмы эксфильтрации данных отсутствовали.
  • Второе поколение добавило методы сокрытия payload и канал для отправки подтасованных результатов ставок на сервер, контролируемый злоумышленником.
  • Третье поколение внедрило более сложную обфускацию и стабильные техники уклонения от обнаружения.

На протяжении всех версий троян неизменно полагался на HarmonyLib для непрерывного patching’а конкретных методов в backend-части целевого игрового приложения. Эта навязчивая последовательность в выборе цели, невзирая на усложнение маскировки, подтверждает атакующий фреймворк, нацеленный исключительно на финансовое мошенничество в системе ставок.

Маскировка C2-трафика под легитимное логирование

Связь с управляющим сервером (C2) спроектирована так, чтобы имитировать легитимный logging-трафик. Вредонос использует structured logging endpoint, маскируя природу исходящих данных. Формат запросов и ответов полностью копирует стандартные сообщения логирования, что позволяет эксфильтрованной информации о ставках и результатах оставаться незамеченной для стандартных средств сетевого мониторинга и анализа.

Рекомендации по нейтрализации угрозы

Для противодействия этой точечной supply chain-атаке затронутым проектам необходимо незамедлительно предпринять следующие шаги:

  • Заменить любую зависимость от Newtonsoftt.Json.Net на легитимную библиотеку Newtonsoft.Json.
  • Очистить все кэшированные копии пакетов и провести полную повторную сборку проектов.
  • Внедрить фильтрацию исходящего трафика для блокировки соединений с выявленным вредоносным IP-адресом.
  • Проанализировать исторические сетевые журналы (логи) на предмет ранее зафиксированной коммуникации с индикаторами компрометации.

Выводы: цена невидимой зависимости

Инцидент с Newtonsoftt.Json.Net — это классический пример скрытой компрометации supply chain, где одна опечатка превращает библиотеку в инструмент финансового мошенничества. Он подчёркивает критическую необходимость бдительности при управлении зависимостями: автоматическая проверка имён пакетов, аудит исходного кода и мониторинг сетевой активности должны стать базовыми практиками для всех проектов, работающих с чувствительными данными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: