Cảnh báo: Thư viện Newtonsoft.Json giả mạo chứa mã độc thao túng kết quả cá cược
Các nhà nghiên cứu bảo mật vừa phát hiện một gói NuGet giả mạo có tên 'Newtonsoftt.Json.Net' được thiết kế để thao túng kết quả trò chơi trực tuyến của Digitain, thay vì đánh cắp dữ liệu thông...
Một cuộc tấn công chuỗi cung ứng phần mềm (supply chain attack) tinh vi vừa được phát hiện trên kho lưu trữ NuGet. Thay vì nhắm vào việc đánh cắp thông tin như các loại malware thông thường, gói thư viện giả mạo có tên Newtonsoftt.Json.Net lại được thiết kế với mục đích duy nhất là thao túng kết quả của nền tảng cá cược trực tuyến Digitain.
Table Of Content
Phương thức tấn công tinh vi
Theo các chuyên gia từ JFrog, gói thư viện này là một bản fork (nhánh) của Newtonsoft.Json gốc nhưng đã bị chèn mã độc. Tổng cộng có 7 phiên bản đã được đăng tải lên NuGet với khoảng 1.200 lượt tải xuống. Mặc dù chủ sở hữu đã gỡ bỏ gói này khỏi danh sách tìm kiếm, các tệp tin vẫn có thể tải về từ registry.
Điểm đặc biệt của malware này là nó hoạt động hoàn toàn bình thường đối với hầu hết người dùng. Mã độc chỉ kích hoạt khi hệ thống khởi tạo JsonConvert.DefaultSettings và chỉ thực thi thành công nếu môi trường chạy backend của trò chơi mục tiêu. Điều này khiến các nhà phát triển thông thường khó có thể nhận ra sự bất thường.
Cơ chế hoạt động
Mã độc sử dụng một độ trễ ngẫu nhiên để tránh bị phát hiện trước khi thực hiện hành vi thao túng. Các kết quả trò chơi bị làm giả sau đó sẽ được gửi về máy chủ của kẻ tấn công (địa chỉ 185.126.237[.]64:5341) dưới vỏ bọc của dữ liệu telemetry. Qua ba thế hệ phát triển, kẻ tấn công đã liên tục cải tiến mã nguồn, từ việc làm xáo trộn (obfuscation) bằng ConfuserEx đến việc tinh chỉnh quy trình exfiltrate dữ liệu.
Các nhà nghiên cứu cho biết kẻ tấn công dường như đã tiếp cận được mã nguồn của trò chơi FG-Crash từ Digitain, do metadata của gói tin vô tình làm rò rỉ đường dẫn repository nội bộ của đơn vị này.
Khuyến nghị bảo mật
Mặc dù malware này không có tính năng đánh cắp thông tin xác thực hay di chuyển ngang (lateral movement), nó gây ra rủi ro nghiêm trọng về tính toàn vẹn của hệ thống mục tiêu. Để tự bảo vệ, các nhà phát triển cần:
- Kiểm tra và loại bỏ ngay gói
Newtonsoftt.Json.Netnếu đang sử dụng. - Chặn các kết nối đến địa chỉ C2 (Command and Control) đã xác định.
- Sử dụng tệp
packages.lock.jsonđể ghim (pin) phiên bản Newtonsoft.Json chính chủ và đảm bảo tính toàn vẹn của các dependency trong dự án.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.