Cybersecurityonderzoekers hebben een trojaanse NuGet-package ontdekt die zich voordoet als de populaire Newtonsoft.Json-bibliotheek, maar in werkelijkheid is aangepast om live gokresultaten op het platform Digitain te manipuleren. De malafide package, genaamd Newtonsoftt.Json.Net, is een trojanized fork van Newtonsoft.Json en is in zeven versies gepubliceerd op de NuGet-repository. Deze versies, waaronder 11.0.4 tot en met 11.0.11, zijn ongeveer 1.200 keer gedownload.

Hoewel de package door de eigenaar MagicalPuff96 is verwijderd uit de zoekresultaten en dus niet meer via zoekopdrachten op NuGet zichtbaar is, blijft de download nog wel mogelijk. Volgens het beveiligingsbedrijf JFrog richt de trojan zich specifiek op Digitain, een online gokplatform. De kwaadaardige code manipuleert de resultaten van het crash-spel van Digitain en stuurt de vervalste uitkomsten via een verborgen kanaal naar een server die door de aanvallers wordt beheerd. Dit gebeurt door gebruik te maken van een specifieke header in de communicatie, genaamd X-Seq-ApiKey: theperfectheist2025.

Wat deze aanval bijzonder maakt, is dat de package voor niet-doelgerichte gebruikers gewoon functioneert als een normale Newtonsoft.Json-bibliotheek. De kwaadaardige functionaliteit wordt pas geactiveerd wanneer de host de JsonConvert.DefaultSettings initialiseert en alleen op systemen die de specifieke backend van het Digitain-spel gebruiken. De trojan introduceert een willekeurige vertraging om detectie te voorkomen voordat de manipulatie begint. De backdoor is verspreid over drie generaties van de package, gepubliceerd tussen augustus en oktober 2025, waarbij de complexiteit en verbergtechnieken in latere versies zijn toegenomen.

De metadata van de package lekt meerdere keren een interne repository-URL van Digitain, wat erop wijst dat de aanvaller toegang had tot de broncode van het FG-Crash-spel. De trojan richt zich uitsluitend op deze specifieke backend en bevat geen functionaliteit voor credential theft, persistente toegang of laterale beweging binnen netwerken. Andere ontwikkelaars die de package per ongeluk installeren, merken doorgaans niets van de kwaadaardige code omdat die niet actief wordt buiten het doelplatform.

Om de dreiging te mitigeren, wordt aanbevolen om de malafide package te verwijderen, het command-and-control-adres te blokkeren en Newtonsoft.Json te vergrendelen op een betrouwbare versie via packages.lock.json. Digitain heeft aangegeven op de hoogte te zijn van het probleem en maatregelen te hebben genomen om het op te lossen, maar de volledige impact van de aanval is nog niet bekend.