Siber Güvenlik

Trojanize Edilmiş Newtonsoft.Json Çatalı, Çalışan Kütüphane İçinde Oyun Sonuçlarını Değiştiren Kod Gizliyor

Trojanize Edilmiş Newtonsoft.Json Çatalı, Çalışan Kütüphane İçinde Oyun Sonuçlarını Değiştiren Kod Gizliyor
Malta'da Hem Öğren Hem Çalış

Siber güvenlik araştırmacıları, paket kayıtları üzerinden dağıtılan tipik bilgi hırsızı kötü amaçlı yazılımlardan farklı bir NuGet sahtecilik (typosquat) vakası tespit etti. Bu kötü amaçlı yazılım, Digitain platformundaki canlı oyun sonuçlarını manipüle etmek üzere tasarlanmış.

'Newtonsoftt.Json.Net' adını taşıyan paket, Newtonsoft.Json kütüphanesinin trojanize edilmiş bir çatalı (fork) olarak karşımıza çıkıyor. Paketin NuGet deposuna yedi farklı sürümü yayınlanmış durumda: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 ve 11.0.11. Bugüne kadar paket yaklaşık 1.200 kez indirilmiş.

Paket, sahibi MagicalPuff96 tarafından listeden kaldırılmış durumda. Yani NuGet üzerinde arama yapıldığında görünmüyor. Ancak paket dosyaları hâlâ kayıtlardan indirilebiliyor.

JFrog'un açıklamasına göre, 'Trojan, çevrimiçi bahis platformu Digitain'i hedef alıyor ve daha sonraki nesillerde manipüle edilmiş tur sonuçlarını, X-Seq-ApiKey: theperfectheist2025 başlığını kullanarak saldırganın kontrolündeki bir sunucuya sızdırıyor.'

Paketin dikkat çekici yönü, diğer kullanıcılar için normal şekilde çalışırken yalnızca tek bir kuruluşu hedef alması.

JFrog güvenlik araştırmacısı Guy Korolevski, 'Geliştiriciler bu paketi yazım hatasıyla yüklediklerinde gerçek ve çalışan bir Newtonsoft.Json derlemesi alıyorlar; kötü amaçlı davranış, ana bilgisayar JsonConvert.DefaultSettings'i başlattıktan sonra devreye giriyor ve yalnızca hedefin belirli oyun arka uç yöntemini açığa çıkaran sistemlerde, üstelik bir gecikmeden sonra başarılı olabiliyor.' dedi.

Yayınlanan yedi sürümün tamamı, 13 Ağustos ile 10 Ekim 2025 tarihleri arasında yayınlanan üç nesle yayılmış aynı trojanize Newtonsoft.Json 13.0 çatalını içeriyor.

Arka kapı (backdoor), DefaultSettings özellik ayarlayıcısı aracılığıyla kendini başlatıyor. Bu ayarlayıcı, kötü amaçlı işlevsellik devreye girmeden önce tespiti atlatmak için rastgele bir gecikme ekleyen saldırgan kontrollü kodu çağıracak şekilde değiştirilmiş. Nihai hedef, Digitain'in crash-game arka ucunu çalıştıran sunucuları hedef almak ve manipüle edilmiş sonuçları, telemetri verisi gibi gizleyerek sabit kodlanmış bir sızdırma noktasına ('185.126.237[.]64:5341') göndermek.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News