رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

كشف تهديد عبر حزمة مغشوشة تستهدف منصات المراهنة

كشف تهديد عبر حزمة مغشوشة تستهدف منصات المراهنة

كتبت: سلمي السقا

كشف باحثو الأمن السيبراني عن وجود حزمة مغشوشة على NuGet تُعتبر الأولى من نوعها، إذ تستهدف ليس معلومات المستخدمين، بل تُستخدم للتلاعب في نتائج الألعاب الحية على منصة Digitain للمراهنات. الحزمة التي تحمل اسم “Newtonsoftt.Json.Net” تظهر كإصدار مزيف من مكتبة Newtonsoft.Json، وتعمل كفرع مدمج مع البرمجيات الخبيثة.

انتشار الحزمة المغشوشة

أصدرت حزمة “Newtonsoftt.Json.Net” سبع نسخ على مستودع NuGet، بين النسخ 11.0.4 و 11.0.11، بعد أن تم تحميلها حوالي 1200 مرة حتى الآن. المثير في الأمر هو أن مالك الحزمة، MagicalPuff96، قام بإزالتها من القائمة، ما يعني أنها لن تظهر في نتائج البحث على NuGet، لكن يمكن تنزيلها من المستودع.

الهدف الخفي للحزمة

تستهدف البرمجية الخبيثة منصة Digitain للمراهنة على الألعاب. وفي الأجيال اللاحقة من الحزمة، تقوم بتسريب نتائج جولات التلاعب إلى خادم يتحكم فيه المهاجم، مستخدمةً الكود الذي يحمل الاسم X-Seq-ApiKey: theperfectheist2025. الملفت للنظر أن الحزمة تستهدف كيانًا محددًا، بينما تعمل على نحو طبيعي لمستخدميها الآخرين.

آلية التلاعب والصدمة

وفقًا لبحث JFrog، يبدأ السلوك الخبيث بعد تهيئة JsonConvert.DefaultSettings، ويستفيد فقط من الأنظمة التي تعرض طريقة معينة من الألعاب المستهدفة. كما يمتاز هيكل الحزمة بالتطور من جيل إلى آخر، حيث يحتوي كل من الأجيال الثلاث على نفس الفرع المدمج لحزمة Newtonsoft.Json 13.0.

تفاصيل البنية الخلفية

يتم تفعيل البرمجية الخبيثة عن طريق خاصية DefaultSettings التي تم تعديلها، بحيث تستدعي كودًا يتحكم فيه المهاجم بعد فترة زمنية عشوائية لتفادي اكتشافها. الهدف النهائي هو استهداف الخوادم التي تدير اللعبة المعروفة بـ FG-Crash، واستخراج نتائج التلاعب وكأنها بيانات ترليومترية.

تطور الحزمة مع الزمن

تتطور استراتيجيات التلاعب وأسلوب التشفير مما يعكس جهد المؤلف في تحسين فعالية البرمجية الخبيثة. جيل واحد كان مجرد إثبات مفهوم محلي، بينما قدم الجيل الثاني الاستخراج ولكن تحت حجب تقنيات مثل reflection وConfuserEx. الجيل الثالث نظّف عملية التلاعب وحسّن منها، حيث تبين أن النسخة 11.0.11 كانت غير مُشفّرة بالكامل، مما يشير إلى أن هناك احتمالاً لنشر بناء نظيف عن طريق الخطأ.

تحذيرات للمطورين

من الضروري أن يقوم المطورون بإزالة الحزمة المغشوشة، وحظر عنوان القيادة والتحكم (C2) المعني، وتثبيت مكتبة Newtonsoft.Json لإصدار معروف وآمن. كما أكدت شركة Digitain أنها على علم بالمشكلة وأنها اتخذت خطوات لمعالجتها. ومع ذلك، يبقى حجم هذه التعرضات غير معروف.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.