Robo en bibliotecas de código: el peligro del typosquatting en NuGet

Publicado el

Introducción

Investigadores de ciberseguridad han descubierto un paquete malicioso en NuGet que emplea técnicas de typosquatting, diseñado para manipular resultados en la plataforma de apuestas Digitain. Este paquete, conocido como Newtonsoftt.Json.Net, se presenta como una bifurcación de la popular biblioteca Newtonsoft.Json.

Detalles del Paquete Malicioso

Se han publicado siete versiones del paquete en el repositorio de NuGet, entre las que se encuentran las versiones 11.0.4 a 11.0.11. Hasta la fecha, ha sido descargado aproximadamente 1,200 veces. El propietario, MagicalPuff96, ha eliminado el paquete de las búsquedas en NuGet, pero sigue siendo accesible para descarga directa.

El paquete malicioso se activa al inicializar JsonConvert.DefaultSettings, lo que permite que su funcionalidad dañina se ejecute en sistemas que expongan métodos específicos del backend del juego objetivo, tras un retraso aleatorio para evitar la detección.

Objetivo del Ataque

El objetivo principal de este ataque es el backend del juego de apuestas FG-Crash de Digitain. El código malicioso envía resultados manipulados a un servidor controlado por el atacante, utilizando un encabezado específico: X-Seq-ApiKey: theperfectheist2025. Este enfoque permite que el paquete funcione como una biblioteca legítima para la mayoría de los desarrolladores, ya que no todos los usuarios son afectados por la manipulación.

Evolución del Código Malicioso

Las versiones del paquete han mostrado una evolución en su complejidad. La primera generación era solo un proof of concept a nivel local, mientras que la segunda introdujo la exfiltración de datos a través de técnicas de ofuscación. La tercera generación ha refinado aún más la estrategia de manipulación y estabilizado el proceso de exfiltración.

Los investigadores destacan que el código malicioso solo se activa al asignar JsonConvert.DefaultSettings y modifica un método específico en el backend de FG-Crash. Esto significa que los desarrolladores que instalan el paquete por error pueden no darse cuenta de que han incorporado malware en sus aplicaciones.

Consecuencias y Recomendaciones

La única finalidad del código malicioso es comprometer la integridad del juego de apuestas, sin capacidades de robo de credenciales o movimientos laterales. Los desarrolladores que puedan haber instalado el paquete afectado deben tomar medidas inmediatas: eliminar el paquete, bloquear la dirección de comando y control (C2) y fijar la biblioteca Newtonsoft.Json a una versión conocida y segura a través de packages.lock.json.

Digitain ha confirmado que está al tanto del problema y ha comenzado a implementar soluciones, aunque la magnitud total de la exposición sigue siendo incierta.

Conclusión

El descubrimiento de este paquete malicioso resalta la importancia de la ciberseguridad en el desarrollo de software. La amenaza del typosquatting no solo pone en riesgo a una única organización, sino que también demuestra cómo los atacantes pueden infiltrarse en entornos de desarrollo legítimos, manipulando aplicaciones sin que los desarrolladores sean conscientes del peligro.

Fuente

Ver noticia original