كشف باحثو الأمن السيبراني عن هجوم جديد في سلسلة توريد البرمجيات عبر مكتبة مزوّرة على NuGet تحمل اسم Newtonsoftt.Json.Net، وهي نسخة مقلدة من المكتبة الشهيرة Newtonsoft.Json. هذه الحزمة الخبيثة نُشرت في سبعة إصدارات بين أغسطس وأكتوبر 2025، وتم تحميلها نحو 1200 مرة. المثير أن هذه النسخة المزوّرة تعمل بشكل طبيعي كمكتبة JSON، لكنها تخفي في داخلها شيفرة تهدف إلى تلاعب نتائج الألعاب المباشرة على منصة Digitain، وهو ما يجعلها مختلفة عن الهجمات التقليدية التي تركز على سرقة بيانات الاعتماد.
آلية الاستغلال
وفقاً لشركة JFrog، يبدأ السلوك الخبيث عند تهيئة الخاصية JsonConvert.DefaultSettings، حيث يتم استدعاء كود المهاجم الذي يضيف تأخيراً عشوائياً لتجنب الكشف قبل تنفيذ الوظائف الضارة. الهدف النهائي هو استهداف خوادم لعبة FG-Crash التابعة لـ Digitain، وإرسال النتائج المزوّرة إلى خادم خارجي عبر بروتوكول يشبه بيانات التليمترية، باستخدام رأس HTTP مخصص X-Seq-ApiKey: theperfectheist2025. الإصدارات الثلاثة من المكتبة أظهرت تطوراً تدريجياً في أسلوب الإخفاء:
- الجيل الأول: إثبات مفهوم محلي للتلاعب.
- الجيل الثاني: إضافة خاصية تسريب البيانات عبر تقنيات الإخفاء مثل ConfuserEx.
- الجيل الثالث: تحسين الاستقرار وتبسيط آلية التلاعب، مع نسخة غير مشفرة (11.0.11) يُعتقد أنها نُشرت بالخطأ.
التداعيات الأمنية
الاستهداف كان موجهاً بشكل مباشر إلى منصة Digitain، حيث أظهرت بيانات الحزم المسربة وجود روابط داخلية لمستودع FG-Crash، ما يشير إلى أن المهاجم كان لديه وصول إلى### عنوان صحفي: اكتشاف مكتبة مزوّرة على NuGet تستهدف منصة المراهنات Digitain عبر تلاعب بنتائج الألعاب
خلفية الهجوم
كشف باحثو الأمن السيبراني عن هجوم جديد على سلسلة توريد البرمجيات عبر مكتبة مزوّرة على سجل NuGet تحمل اسم Newtonsoftt.Json.Net، وهي نسخة مزيفة من المكتبة الشهيرة Newtonsoft.Json. هذه الحزمة الخبيثة نُشرت في سبع إصدارات بين أغسطس وأكتوبر 2025، وتم تحميلها نحو 1200 مرة قبل أن يقوم صاحبها المسمى MagicalPuff96 بإخفائها من نتائج البحث، مع بقاء الملفات متاحة للتنزيل. ما يميز هذه الحزمة أنها لا تستهدف سرقة بيانات الاعتماد أو المعلومات كما هو شائع في هجمات typosquatting، بل صُممت خصيصاً للتلاعب بنتائج لعبة المراهنات المباشرة على منصة Digitain.
آلية عمل التروجان
المكتبة تعمل بشكل طبيعي لمعظم المطورين، لكن عند تهيئة الخاصية JsonConvert.DefaultSettings، يتم تشغيل كود خبيث يضيف تأخيراً عشوائياً لتجنب الاكتشاف، ثم يبدأ في تعديل طريقة عمل خادم اللعبة المستهدف. الحمولة الخبيثة تقوم بتصدير النتائج المزورة إلى خادم خارجي عبر بروتوكول HTTP باستخدام رأس مخصص X-Seq-ApiKey: theperfectheist2025، مع عنوان ثابت للاتصال: 185.126.237[.]64:5341. التغييرات بين الإصدارات أظهرت تطوراً تدريجياً في أسلوب الإخفاء:
- الجيل الأول: إثبات مفهوم محلي للتلاعب فقط.
- الجيل الثاني: إضافة خاصية التصدير مع إخفاء الكود باستخدام reflection و ConfuserEx.
- الجيل الثالث: تحسين أسلوب التلاعب واستقرار عملية التصدير، مع نسخة أخيرة غير مشفرة (11.0.11) يُعتقد أنها نُشرت بالخطأ.
استهداف محدد
الباحث Guy Korolevski من JFrog أوضح أن التروجان لا يعمل إلا على الأنظمة التي تحتوي على طريقة محددة في خادم لعبة FG-Crash الخاص بـ Digitain، ما يعني أن باقي المطورين الذين يثبتون الحزمة قد لا يلاحظون أي سلوك ضار. هذا الاستهداف الدقيق يجعل الهجوم فعالاً للغاية، إذ يخفي نفسه خلف مكتبة تعمل بشكل طبيعي، بينما يهاجم جهة واحدة فقط. التحقيقات أظهرت أن بيانات الحزمة تضمنت سبع مرات رابطاً داخلياً لمستودع Digitain، ما يشير إلى أن المهاجم كان لديه وصول إلى الشيفرة المصدرية للعبة.
التداعيات والإجراءات
الحمولة لا تحتوي على وظائف سرقة بيانات أو انتشار جانبي، بل تركز فقط على التلاعب بسلامة اللعبة. ومع ذلك، فإن خطورة الهجوم تكمن في أنه يضرب الثقة في سلاسل التوريد البرمجية، حيث يمكن لمكتبة شائعة الاستخدام أن تتحول إلى أداة لاستهداف كيانات محددة. ينصح الباحثون المطورين بـ:
- إزالة الحزمة المزيفة فوراً.
- حظر عنوان الخادم المستخدم كقناة اتصال.
- تثبيت مكتبة Newtonsoft.Json على نسخة موثوقة عبر ملف packages.lock.json. من جانبها، أكدت شركة Digitain أنها كانت على علم بالهجوم واتخذت إجراءات لمعالجته، لكن مدى التأثير الكامل ما زال غير واضح.




























