พบแพคเกจ Newtonsoftt.Json.Net โจมตีเกมออนไลน์ด้วยโค้ดปรับผลการแข่งขัน.

ที่มาภาพ: The Hacker News

Security-อ่าน 5 นาทีThe Hacker News

พบแพคเกจ Newtonsoftt.Json.Net โจมตีเกมออนไลน์ด้วยโค้ดปรับผลการแข่งขัน.

⚡ สรุป 30 วิ

นักวิจัยเปิดเผยว่าแพคเกจ NuGet ชื่อ Newtonsoftt.Json.Net เป็น fork ที่ฝังโค้ดแทรกเพื่อเปลี่ยนผลเกมบนแพลตฟอร์ม Digitain ผู้พัฒนาควรตรวจสอบ dependencies…

การวิจัยด้านความปลอดภัยไซเบอร์เพิ่งเปิดเผยแพคเกจ NuGet ชื่อ Newtonsoftt.Json.Net ที่ทำหน้าที่เป็น “trojanized fork” ของไลบรารี JSON ยอดนิยม Newtonsoft.Json โดยมีวัตถุประสงค์เพื่อแทรกโค้ดปรับผลเกมแบบเรียลไทม์บนแพลตฟอร์ม Digitain แพคเกจนี้ได้ถูกเผยแพร่ไปแล้วเจ็ดเวอร์ชัน ทำให้ผู้พัฒนาและผู้ดูแลระบบต้องระมัดระวังการใช้ไลบรารีจากแหล่งที่ไม่เป็นทางการ

Overview

แพคเกจ Newtonsoftt.Json.Net ปรากฏตัวในรูปแบบของการ “typosquat” – ใช้ชื่อใกล้เคียงกับไลบรารีที่เชื่อถือได้เพื่อหลอกให้ผู้พัฒนาดาวน์โหลดและติดตั้งโดยไม่สงสัย การกระทำนี้แตกต่างจากมัลแวร์ประเภทขโมยข้อมูลทั่วไปที่มักส่งข้อมูลส่วนบุคคลออกไป แต่ในกรณีนี้โค้ดที่ฝังอยู่ถูกออกแบบมาเพื่อแก้ไขผลการแข่งขันของเกมสดบน Digitain อย่างอัตโนมัติ

ตามรายงานของ *The Hacker News* นักวิจัยได้ตรวจสอบแพคเกจและพบว่าโครงสร้างพื้นฐานของไลบรารียังทำงานปกติ ทำให้การแทรกโค้ดไม่ถูกรับรู้โดยง่าย การใช้เทคนิคนี้ช่วยเพิ่มความยากในการตรวจจับจากเครื่องมือสแกนหามัลแวร์ทั่วไป

Threat Mechanics

ภายในโค้ดของ Newtonsoftt.Json.Net มีฟังก์ชันที่ทำหน้าที่ดักจับและดัดแปลงข้อมูลเกมก่อนส่งกลับไปยังเซิร์ฟเวอร์หลักของ Digitain ฟังก์ชันเหล่านี้ทำงานร่วมกับส่วนอื่น ๆ ของไลบรารี JSON ทำให้การเปลี่ยนแปลงผลเกมดูเหมือนเป็นกระบวนการธรรมดาของการจัดรูปแบบข้อมูล

โค้ดยังมีการติดต่อไปยังเซิร์ฟเวอร์ควบคุมระยะไกล (C2) เพื่อรับคำสั่งและรายงานสถานะของการแก้ไขผลเกม การเชื่อมต่อเหล่านี้ถูกเข้ารหัสเพื่อป้องกันการตรวจสอบจากผู้ดูแลระบบที่อาจทำการดักจับทราฟฟิกเครือข่าย

Distribution & Versions

นักวิจัยพบว่ามี เจ็ดเวอร์ชัน ของแพคเกจนี้ที่ได้เผยแพร่บน NuGet registry ทั้งหมดโดยใช้ชื่อเดียวกัน ซึ่งแต่ละเวอร์ชันมีการอัปเดตเล็กน้อยเพื่อหลบหนีการตรวจจับ

  • Newtonsoftt.Json.Net – แพคเกจที่เป็นอันตราย
  • Newtonsoft.Json – ไลบรารีดั้งเดิมจากบริษัท Newtonsoft

การทำซ้ำชื่อแพคเกจในหลายเวอร์ชันช่วยให้ผู้โจมตีสามารถกระจายโค้ดอันตรายได้ต่อเนื่อง แม้เมื่อหนึ่งเวอร์ชันถูกลบหรือระงับจาก NuGet ผู้ใช้ที่ยังคงอ้างอิงเวอร์ชันเก่าก็จะยังคงเสี่ยงต่อการติดตั้งแพคเกจที่เป็นอันตรายอยู่

Impact on the Gaming Industry

Digitain เป็นผู้ให้บริการโซลูชันเกมออนไลน์หลายรูปแบบ การแทรกโค้ดเพื่อเปลี่ยนผลการแข่งขันโดยอัตโนมัติสามารถทำให้เกิดความเสียหายในเชิงการเงินและชื่อเสียงของผู้ดำเนินเกมได้อย่างรุนแรง หากผลลัพธ์ถูกบิดเบือน ผู้เล่นอาจสูญเสียเงินเดิมพันหรือได้รับผลตอบแทนที่ไม่เป็นธรรม

สำหรับผู้พัฒนาที่ใช้ Newtonsoft.Json ในแอปพลิเคชันเกมออนไลน์ การนำเข้าแพคเกจจาก NuGet โดยไม่ได้ตรวจสอบอย่างละเอียดอาจทำให้โค้ดอันตรายเข้าสู่ระบบโดยตรง ส่งผลต่อความปลอดภัยของข้อมูลผู้เล่นและความเชื่อมั่นของตลาด

Response & Recommendations

นักวิจัยแนะนำให้ผู้พัฒนาและทีม DevOps ทำการตรวจสอบ dependency tree ของโปรเจกต์อย่างสม่ำเสมอ เพื่อตรวจหาแพคเกจที่มีชื่อคล้ายกับไลบรารีที่เชื่อถือได้ นอกจากนี้ ควรตั้งค่าเงื่อนไขให้ระบบ CI/CD ตรวจจับและปฏิเสธการติดตั้งแพคเกจจากแหล่งที่ไม่เป็นทางการ

องค์กรที่ใช้บริการของ Digitain ควรตรวจสอบบันทึกการทำงานของเกมเพื่อค้นหาความผิดปกติในผลการแข่งขัน และดำเนินการอัปเดตไลบรารีไปยังเวอร์ชันอย่างเป็นทางการจาก Newtonsoft.Json โดยตรงจากแหล่งที่มาที่ได้รับการยืนยัน

Summary

แพคเกจ Newtonsoftt.Json.Net เป็นตัวอย่างของการใช้ typosquat เพื่อฝังโค้ดปรับผลเกมบน Digitain ซึ่งได้เผยแพร่หลายเวอร์ชันใน NuGet การตรวจสอบและควบคุม dependencies อย่างเข้มงวดเป็นวิธีสำคัญในการป้องกันภัยคุกคามแบบนี้จากการรั่วไหลเข้าสู่ระบบผลิตภัณฑ์เกมออนไลน์.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Trojanized Newtonsoft.Json Fork Hides Game-Rigging Code in a Working Library
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
22 กรกฎาคม 2569 เวลา 13:00

Related

บทความที่เกี่ยวข้อง

GitHub ปรับ actions/checkout เวอร์ชัน 7 เพื่อบล็อกการโจมตีแบบ pwn requestSecurity
25 มิถุนายน 2569 เวลา 06:30

GitHub ปรับ actions/checkout เวอร์ชัน 7 เพื่อบล็อกการโจมตีแบบ pwn request

GitHub ปรับปรุง actions/checkout เวอร์ชัน 7 ให้บล็อก workflow ที่ดึงโค้ดจากฟอร์กที่ยังไม่ได้ตรวจสอบเมื่อใช้ pull_request_target หรือ workflow_run…

InfoWorld8 นาที
เปิดเผยช่องโหว่ Squidbleed อายุ 29 ปี รั่วข้อมูล HTTP แบบ plaintext ผ่านพร็อกซี่เดียวกันSecurity
24 มิถุนายน 2569 เวลา 20:00

เปิดเผยช่องโหว่ Squidbleed อายุ 29 ปี รั่วข้อมูล HTTP แบบ plaintext ผ่านพร็อกซี่เดียวกัน

นักวิจัยจาก Calif.io พบช่องโหว่ heap over‑read ใน Squid ชื่อ Squidbleed ซึ่งอายุ 29 ปี ทำให้ผู้ใช้ที่แชร์พร็อกซี่เดียวกันสามารถดึงข้อมูล HTTP แบบ plaintext…

The Hacker News6 นาที
เว็บบินาร์สำรวจวิธีโจมตีหลบ MFA ด้วยฟิชชิงและแนวทางตอบโต้ด้วยพฤติกรรม AISecurity
21 มิถุนายน 2569 เวลา 06:30

เว็บบินาร์สำรวจวิธีโจมตีหลบ MFA ด้วยฟิชชิงและแนวทางตอบโต้ด้วยพฤติกรรม AI

การโจมตีแบบฟิชชิงล่าสุดใช้ Device Code เพื่อหลบ MFA ทำให้ผู้โจมตีเข้าถึงบัญชีโดยไม่ต้องขโมยรหัสผ่าน เว็บบินาร์แนะนำการใช้พฤติกรรม AI…

BleepingComputer6 นาที
Ladybird Browser ห้ามรับ Pull Request สาธารณะ เนื่องจากคว…Security
9 มิถุนายน 2569 เวลา 08:30

Ladybird Browser ห้ามรับ Pull Request สาธารณะ เนื่องจากคว…

Ladybird Browser ประกาศระงับการรับ pull request สาธารณะทั้งหมด เนื่องจากความเสี่ยงด้านความปลอดภัยจากโค้ดที่สร้างโดย AI…

XDA Developers8 นาที
คัดลอกลิงก์แล้ว!