Investigadores de ciberseguridad han descubierto un paquete malicioso en NuGet que se hacía pasar por la popular biblioteca Newtonsoft.Json, pero que en realidad ocultaba código diseñado para manipular resultados en juegos de apuestas online. A diferencia de otros paquetes fraudulentos utilizados para robar credenciales, criptomonedas o información sensible, este caso tenía un objetivo mucho más específico: alterar la integridad de partidas en la plataforma Digitain.
El paquete, identificado como “Newtonsoftt.Json.Net”, imitaba el nombre de Newtonsoft.Json, una de las bibliotecas más utilizadas en entornos .NET para trabajar con datos JSON. La técnica empleada se conoce como typosquatting y consiste en registrar un nombre muy parecido al de un paquete legítimo para engañar a desarrolladores que cometen un error al escribirlo o que no revisan con detalle la dependencia que están instalando.
Según el análisis de JFrog, el paquete llegó a acumular alrededor de 1.200 descargas y se publicaron siete versiones en el repositorio NuGet. Aunque su propietario lo ha retirado de los resultados de búsqueda, los artefactos continúan disponibles para descarga desde el registro.
Un paquete funcional que ocultaba una carga dirigida
Una de las características más relevantes del caso es que el paquete funcionaba aparentemente como una biblioteca real. Los desarrolladores que lo instalaban recibían una versión operativa de Newtonsoft.Json, lo que reducía las probabilidades de sospecha y dificultaba la detección del ataque.
El comportamiento malicioso solo se activaba en circunstancias muy concretas. De acuerdo con JFrog, el código empezaba a ejecutarse cuando la aplicación inicializaba la propiedad JsonConvert.DefaultSettings. Además, la carga útil solo podía tener éxito en sistemas que expusieran un método concreto del backend del juego FG-Crash de Digitain.
Esto significa que la mayoría de los usuarios no objetivo podían utilizar el paquete sin observar fallos evidentes. Precisamente esa selectividad convertía el ataque en especialmente sigiloso: no buscaba comprometer a todos los desarrolladores, sino alcanzar un entorno muy concreto sin levantar alarmas en el resto.
Tres generaciones de código malicioso
Las siete versiones publicadas contenían una bifurcación troyanizada de Newtonsoft.Json 13.0 y evolucionaron en tres generaciones diferentes entre agosto y octubre de 2025. Según los investigadores, los cambios entre versiones muestran cómo el autor fue perfeccionando progresivamente la carga maliciosa.
La primera generación habría funcionado como una prueba de concepto local para manipular resultados. La segunda añadió exfiltración de información y técnicas de ocultación mediante reflection y ConfuserEx. La tercera estabilizó el método de manipulación y la ruta de exfiltración.
Curiosamente, la versión 11.0.11 quedó publicada sin ofuscación, algo que los investigadores interpretan como una posible compilación limpia subida por accidente. Este error habría facilitado el análisis del comportamiento interno del paquete.
El código incluía un retardo aleatorio antes de activar sus funciones maliciosas, una técnica habitual para evitar análisis automáticos y sistemas de detección que observan el comportamiento del software durante un periodo limitado.
Manipulación de resultados en juegos de apuestas
El objetivo principal del paquete era Digitain, operador del juego de apuestas FG-Crash. El malware estaba diseñado para modificar el comportamiento del backend del juego y exfiltrar resultados manipulados hacia un servidor controlado por el atacante.
La comunicación con el punto de exfiltración se ocultaba como si fuera telemetría legítima. Los datos eran enviados a una dirección IP codificada en el malware y utilizaban una cabecera específica con el valor “theperfectheist2025”, una referencia especialmente llamativa dentro del propio ataque.
El paquete no incluía funciones habituales de malware generalista, como robo de credenciales, persistencia o movimiento lateral. Su finalidad era mucho más concreta: comprometer la integridad de un juego de apuestas. Esto refuerza la hipótesis de que se trataba de una operación dirigida contra una organización específica.
JFrog también observó que los metadatos del paquete filtraban en varias ocasiones una URL interna de un repositorio de Digitain, lo que sugiere que el autor pudo haber tenido acceso al código fuente de FG-Crash o, al menos, a información interna relacionada con su desarrollo.





























