被植入木马的 Newtonsoft.Json 分支在正常库中隐藏游戏作弊代码

被植入木马的 Newtonsoft.Json 分支在正常库中隐藏游戏作弊代码

导语:安全研究人员在 NuGet 上发现仿冒 Newtonsoft.Json 的恶意包 Newtonsoftt.Json.Net,针对 Digitain 旗下 FG-Crash 游戏实施精准的结果篡改与外传。

概述

网络安全研究人员在 NuGet 软件包仓库中发现了一起不同于常见信息窃取类恶意软件的 typosquat(仿冒依赖包)攻击:名为 "Newtonsoftt.Json.Net" 的包伪装成流行的 Newtonsoft.Json 库,实际上是一个被植入后门的分支版本。该包共发布了 7 个版本,分别为 11.0.4、11.0.5、11.0.7、11.0.8、11.0.9、11.0.10 和 11.0.11,截至目前下载量约为 1,200 次。

包作者与下架情况

该包的发布者为 MagicalPuff96,目前已被作者自行 unlist(从搜索结果中移除),因此在 NuGet 上无法通过搜索直接发现。但相关制品(artifacts)仍然可以从仓库中下载。

攻击目标与机制

据 JFrog 介绍,该木马针对的是在线博彩平台 Digitain,在后续版本中会把被操纵的回合结果外传至攻击者控制的服务器,外传时使用的 HTTP 头为 `X-Seq-ApiKey: theperfectheist2025`。值得注意的是,这个包专门针对单一目标运作,而对其他使用者则保持完全正常的工作状态。

JFrog 安全研究员 Guy Korolevski 表示,因拼写错误安装该包的开发者会得到一个真实可用的 Newtonsoft.Json 构建;其恶意行为会在宿主初始化 `JsonConvert.DefaultSettings` 之后才会启动,并且只有在目标系统暴露 Digitain 的特定游戏后端方法、并经过一段随机延迟后才会成功执行。

原文配图

三代变体的演化

所有 7 个版本都包含相同的 Newtonsoft.Json 13.0 被植入版本,分布在三个世代(generation)中,发布时间跨度为 2025 年 8 月 13 日至 2025 年 10 月 10 日。后门通过被篡改的 `DefaultSettings` 属性 setter 触发,从而调用攻击者控制的代码,并引入随机延迟以规避检测。最终目的是入侵运行 Digitain 旗下 crash 游戏后端的服务器,并通过伪装成遥测数据的方式,将被操纵的结果外传至硬编码的外传地址 `185.126.237[.]64:5341`。

JFrog 解释道,不同版本之间的差异主要体现在混淆方式、作弊策略和外传路径上:Gen-1 仅为本地版本的作弊概念验证;Gen-2 增加了外传功能,并使用反射和 ConfuserEx 进行隐藏;Gen-3 进一步清理了作弊逻辑并稳定了外传通道,其中 11.0.11 完全未做混淆,符合一次意外干净构建被发布的情况。

攻击者掌握内部信息

此次作弊的主要受害者是 Digitain——FG-Crash 博彩游戏的运营方。研究发现,该包的元数据中曾 7 次泄露(覆盖所有版本)一个 Digitain 内部仓库的 URL,表明作者曾访问过 FG-Crash 的源代码。Korolevski 强调,该木马只有在 `JsonConvert.DefaultSettings` 被赋值时才会激活,并且只会修补存在于 FG-Crash 后端中的某个方法。非目标用户可能只看到一个正常工作的 JSON 库,完全感知不到任何作弊行为——这正是此次 typosquat 攻击如此有效的原因。

处置建议

该载荷中不存在凭据窃取、持久化或横向移动能力,其唯一目的就是破坏 crash 游戏的公平性。其他安装了此包的开发者甚至可能不会察觉自己安装的是恶意软件,因为其应用不会受到任何负面影响。建议开发者立即移除该 typosquat 包、阻断其命令与控制(C2)地址,并通过 packages.lock.json 将 Newtonsoft.Json 锁定到已知安全的版本。Digitain 方面表示已意识到该问题并采取了处置措施,但整体受影响范围目前仍不明确。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/trojanized-newtonsoftjson-fork-hides.html

作者:info@thehackernews.com (The Hacker News)