
Los investigadores de ciberseguridad han descubierto que NuGet Typosquat es diferente del típico malware de robo de información distribuido a través de registros de paquetes. Está diseñado para manipular resultados de juegos en vivo en Digitain.
El paquete, denominado ‘Newtonsoftt.Json.Net’, pretende ser la biblioteca Newtonsoft.Json y es una bifurcación troyanizada. Se publican siete versiones del paquete en el repositorio de NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 y 11.0.11. Este paquete se ha descargado aproximadamente 1200 veces hasta la fecha.
Este paquete ha sido eliminado de la lista por su propietario, MagicalPuff96, y no aparece en las búsquedas en NuGet. Sin embargo, los artefactos aún se pueden descargar desde el registro.
Según JFrog, «este troyano manipula la plataforma de juegos de azar en línea Digitain y, en generaciones posteriores, aprovecha el encabezado X-Seq-ApiKey: theperfectheist2025 para robar los resultados de las rondas manipuladas y enviarlos a un servidor controlado por el atacante».
Lo destacable de este paquete es que persigue específicamente una sola entidad y al mismo tiempo funciona como se espera para otras.
«Los desarrolladores que instalan con un error tipográfico obtendrán una compilación Newtonsoft.Json funcional. El comportamiento malicioso comienza después de que el host inicializa JsonConvert.DefaultSettings y sólo tiene éxito después de un retraso en los sistemas que exponen los métodos de backend del juego específicos del objetivo», dijo Guy Korolevski, investigador de seguridad de JFrog.
Las siete versiones disponibles públicamente incluyen la misma bifurcación troyanizada Newtonsoft.Json 13.0. Publicado entre el 13 de agosto y el 10 de octubre de 2025, repartido en tres generaciones.
La puerta trasera se inicia a través del configurador de propiedades DefaultSettings. Este definidor de propiedades se ha modificado para llamar al código controlado por el atacante e introducir un retraso aleatorio como una forma de evitar la detección antes de que se active la funcionalidad maliciosa. El objetivo final es apuntar a los servidores que ejecutan el backend del juego de fallas de Digitain y exfiltrar los resultados fraudulentos a un punto de exfiltración codificado (‘185.126.237(.)64:5341’) bajo la apariencia de datos de telemetría.

«Lo que difiere entre las versiones es la ofuscación, las estrategias de manipulación y las rutas de filtración», explicó JFrog. «El progreso muestra que los autores están endureciendo iterativamente la carga útil. Gen-1 fue una prueba de concepto para manipulación solo local, Gen-2 agregó extracción pero la ocultó detrás de la reflexión y ConfuserEx, y Gen-3 limpió la manipulación para estabilizar la extracción. 11.0.11 no está completamente ofuscado y coincidentemente coincide con una compilación limpia publicada».
La principal víctima de la colusión es Digitain, el operador del juego de apuestas FG-Crash. Se descubrió que la URL del repositorio interno de Digitain se filtró en los metadatos del paquete siete veces (en todas las versiones del paquete), lo que indica que el autor tenía acceso al código fuente de FG-Crash.
«El troyano sólo se activa cuando se asigna JsonConvert.DefaultSettings y simplemente parchea los métodos presentes en el backend de FG-Crash», dijo Korolevski. «Los consumidores no objetivo sólo ven bibliotecas JSON en funcionamiento y ningún comportamiento malicioso, que es exactamente lo que hace que este ataque typosquat sea tan efectivo».
«La carga útil no tiene capacidades de robo de credenciales, persistencia o movimiento lateral; su único propósito es comprometer la integridad de Crash Games. Es posible que otros desarrolladores que instalen este paquete ni siquiera se den cuenta de que han instalado malware o pueden tener consecuencias negativas para sus aplicaciones, ya que se dirigen solo a organizaciones específicas».
Para contrarrestar esta amenaza, se recomienda a los desarrolladores que eliminen el paquete typosquat, bloqueen las direcciones de comando y control (C2) y bloqueen Newtonsoft.Json en una versión buena conocida a través de packages.lock.json. Digitain ha declarado que está al tanto del problema y ha tomado medidas para resolverlo. Aun así, el alcance total de la exposición sigue sin estar claro.
Source link
