Cybersecurity-onderzoekers hebben een NuGet-typosquat ontdekt die anders is dan de typische informatiestelende malware die via pakketregisters wordt verspreid: gebruikelijke info-stealers: het is ontworpen om live spelresultaten op Digitain te manipuleren.
Het pakket, genaamd “Newtonsoftt.Json.Net”, doet zich voor als de Newtonsoft.Json-bibliotheek en is een trojanized fork. Er zijn zeven versies van het pakket gepubliceerd in de NuGet-repository: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 en 11.0.11. Het pakket is tot nu toe ongeveer 1.200 keer gedownload.
Het pakket is door de eigenaar MagicalPuff96 niet meer vermeld, wat betekent dat het niet zal verschijnen via een zoekopdracht op NuGet. De artefacten kunnen echter nog steeds worden gedownload vanuit het register.
“De trojan manipuleert Digitain, een online gokplatform, en in latere generaties, exfiltreert gemanipuleerde ronde resultaten naar een door de aanvaller bestuurde server, met behulp van de header X-Seq-ApiKey: theperfectheist2025”, aldus JFrog.
Het opvallende aan het pakket is dat het specifiek op één enkele entiteit ingaat, terwijl het voor andere gebruikers functioneert zoals verwacht.
“Ontwikkelaars die het door een typefout installeren, krijgen een echte, werkende Newtonsoft.Json-build; het kwaadaardige gedrag begint nadat de host JsonConvert.DefaultSettings initialiseert, en kan alleen slagen op systemen die de specifieke game-backend-methode van het doelwit blootleggen, en alleen na een vertraging”, zegt Guy Korolevski, beveiligingsonderzoeker van JFrog.
Alle zeven gepubliceerde versies bevatten dezelfde trojanized fork van Newtonsoft.Json 13.0. verspreid over drie generaties die tussen 13 augustus en 10 oktober 2025 zijn gepubliceerd.
De achterdeur initieert zichzelf via de eigenschapsinstelling DefaultSettings, die zo is gewijzigd dat deze door de aanvaller bestuurde code aanroept om een willekeurige vertraging te introduceren als een manier om detectie te omzeilen voordat de kwaadaardige functionaliteit wordt geactiveerd. Het uiteindelijke doel is om zich te richten op servers waarop de crash-game backend van Digitain draait, en de vervalste resultaten te exfiltreren naar een hardgecodeerd exfiltratiepunt (“185.126.237(.)64:5341”) door het voor te doen als telemetriegegevens.

“Wat tussen de versies verandert, is de verduistering, de manipulatiestrategie en het exfiltratiepad”, legt JFrog uit. “De progressie laat zien dat de auteur de lading iteratief heeft verhard: Gen-1 was een proof of concept dat alleen lokaal kon worden gebruikt; Gen-2 voegde exfiltratie toe maar verborg het achter reflectie en ConfuserEx, Gen-3 ruimde het tuig op en stabiliseerde de exfiltratie, waarbij 11.0.11 volledig onopgemerkt bleef, consistent met de publicatie van een onbedoelde schone build.”
Het voornaamste slachtoffer van de manipulatie is Digitain, de exploitant van het gokspel FG-Crash. Er is vastgesteld dat de metagegevens van het pakket zeven keer een interne Digitain-repository-URL lekken (in alle pakketversies), wat aangeeft dat de auteur toegang had tot de broncode van FG-Crash.
“De trojan wordt alleen geactiveerd wanneer JsonConvert.DefaultSettings is toegewezen en patcht alleen een methode die aanwezig is in de FG-Crash-backend”, aldus Korolevski. “Niet-gerichte consumenten zien mogelijk alleen een werkende JSON-bibliotheek en geen manipulatiegedrag, wat precies is wat deze typosquat-aanval zo effectief maakt.”
“Er is geen mogelijkheid tot diefstal van inloggegevens, persistentie of zijdelingse beweging in de payload. Het enige doel is om de integriteit van het crashspel in gevaar te brengen. Andere ontwikkelaars die dit pakket hebben geïnstalleerd, merken misschien niet eens dat ze malware hebben geïnstalleerd, of hebben negatieve resultaten in hun applicatie, omdat deze zich alleen op een specifieke organisatie richt.”
Om de dreiging tegen te gaan, wordt ontwikkelaars geadviseerd het typosquat-pakket te verwijderen, het command-and-control (C2)-adres te blokkeren en Newtonsoft.Json vast te zetten op een versie waarvan bekend is dat deze goed is via package.lock.json. Digitain van zijn kant heeft onthuld dat het op de hoogte was van het probleem en dat het stappen heeft ondernomen om het op te lossen. Dat gezegd hebbende, blijft de volledige omvang van de blootstelling onbekend.