Vervalst NuGet-pakket doet zich voor als populaire .NET-bibliotheek om kansspel te manipuleren

Een trojanized fork van Newtonsoft.Json, gericht op één specifiek gokplatform, laat zien hoe gericht een supply-chain-aanval tegenwoordig kan zijn — onopgemerkt voor iedere andere gebruiker.

Beveiligingsonderzoekers van JFrog hebben een kwaadaardig NuGet-pakket ontdekt dat zich voordoet als Newtonsoft.Json, een van de meest gebruikte JSON-bibliotheken in het .NET-ecosysteem. Het pakket, “Newtonsoftt.Json.Net” — met een extra “t” die je zo over het hoofd ziet — is gebaseerd op de echte broncode van versie 13.0, met een achterdeur erin verwerkt.

Tussen 13 augustus en 10 oktober 2025 verschenen zeven versies onder de accountnaam “MagicalPuff96”, goed voor ongeveer 1.200 downloads. Inmiddels is het pakket door de eigenaar offline gehaald, maar de bestanden zijn nog steeds op te halen.

Wat dit geval bijzonder maakt, is het doel: het pakket activeert zijn kwaadaardige gedrag alleen zodra een applicatie de JsonConvert.DefaultSettings-property initialiseert én de specifieke backend-methode van één bepaald gokplatform aanroept, betting-platform Digitain (bekend van FG-Crash). Bij iedere andere gebruiker werkt het pakket gewoon als een volwaardige, onopvallende JSON-bibliotheek — geen vreemd gedrag, geen alarmbellen. Wie het per ongeluk installeerde maar niet Digitain’s specifieke code draait, merkt dus helemaal niets.

Eenmaal actief bouwt de payload willekeurige vertragingen in om detectie te bemoeilijken, voordat het de daadwerkelijke manipulatie van de spelresultaten uitvoert. Gestolen data wordt vermomd als telemetrie en verstuurd naar een externe server, verpakt met een header die net echt genoeg oogt (X-Seq-ApiKey) om niet op te vallen tussen normaal verkeer.

Onderzoeker Guy Korolevski van JFrog documenteerde drie generaties van het pakket, met bij elke versie verdere verfijning van de verhulling en de manipulatietechniek. Opvallend: metadata in het pakket lekte interne repository-URL’s van Digitain, wat erop wijst dat de maker toegang had tot Digitains eigen broncode — dit wijst eerder op een gerichte aanval vanuit kennis van binnenuit dan op een lukrake supply-chain-aanval.

De les voor ontwikkelteams: controleer pakketnamen bij installatie letterlijk, karakter voor karakter — typosquatting op precies dít soort populaire bibliotheken blijft een van de effectiefste manieren om malware een organisatie binnen te smokkelen. Automatische dependency-scanning die pakketnamen tegen bekende bibliotheken checkt, had dit direct gesignaleerd.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.