La bifurcación troyanizada Newtonsoft.Json oculta el código de manipulación de juegos en una biblioteca de trabajo – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto un error tipográfico de NuGet que es diferente al típico malware de robo de información distribuido a través de registros de paquetes: ladrones de información habituales: está diseñado para manipular resultados de juegos en vivo en Digitain.

El paquete, llamado «Newtonsoftt.Json.Net,» se hace pasar por la biblioteca Newtonsoft.Json y es una bifurcación troyanizada. Se han publicado siete versiones del paquete en el repositorio NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 y 11.0.11. El paquete se ha descargado aproximadamente 1200 veces hasta la fecha.

El paquete no ha sido incluido en la lista por su propietario MagicalPuff96, lo que significa que no será surgió a través de una búsqueda en NuGet. Sin embargo, los artefactos todavía están disponibles para descargar desde el registro.

«El troyano manipula Digitain, una plataforma de apuestas en línea, y en generaciones posteriores, filtra resultados manipulados a un servidor controlado por el atacante, utilizando el encabezado X-Seq-ApiKey: theperfectheist2025», según JFrog.

Ciberseguridad

Lo notable del paquete es que apunta específicamente a una sola entidad, mientras funciona como se esperaba para otros usuarios.

«Los desarrolladores que lo instalan por error tipográfico obtienen una compilación Newtonsoft.Json real y funcional; el comportamiento malicioso comienza después de que el host inicializa JsonConvert.DefaultSettings, y sólo puede tener éxito en sistemas que exponen el método backend del juego específico del objetivo, y sólo después de un retraso», dijo Guy Korolevski, investigador de seguridad de JFrog.

Las siete versiones publicadas contienen la misma bifurcación troyanizada de Newtonsoft.Json 13.0. repartidos en tres generaciones que se publicaron entre el 13 de agosto y el 10 de octubre de 2025.

La puerta trasera se inicia a través del configurador de propiedades DefaultSettings, que se ha modificado de modo que invoca un código controlado por el atacante para introducir un retraso aleatorio como una forma de eludir la detección antes de que se active la funcionalidad maliciosa. El objetivo final es apuntar a servidores que ejecutan el backend de crash-game de Digitain y exfiltrar los resultados manipulados a un punto de exfiltración codificado («185.126.237[.]64:5341») haciéndolos pasar por datos de telemetría.

«Lo que cambia entre versiones es la ofuscación, la estrategia de manipulación y la ruta de exfiltración», explicó JFrog. «La progresión muestra que el autor endureció iterativamente la carga útil: Gen-1 fue una prueba de concepto de manipulación solo local; Gen-2 agregó exfiltración pero la ocultó detrás de la reflexión y ConfuserEx, Gen-3 limpió la manipulación y estabilizó la exfiltración, con 11.0.11 completamente despejado, consistente con una compilación limpia accidental que se publicó».

La principal víctima del fraude es Digitain, el operador del juego de apuestas FG-Crash. Se ha descubierto que los metadatos del paquete filtran una URL del repositorio interno de Digitain siete veces (en todas las versiones del paquete), lo que indica que el autor tuvo acceso al código fuente de FG-Crash.

Ciberseguridad

«El troyano sólo se activa cuando se asigna JsonConvert.DefaultSettings y sólo parchea un método presente en el backend FG-Crash», dijo Korolevski. «Los consumidores no objetivo pueden ver sólo una biblioteca JSON en funcionamiento y ningún comportamiento de manipulación, que es exactamente lo que hace que este ataque typosquat sea tan efectivo».

«No hay robo de credenciales, persistencia o capacidad de movimiento lateral en la carga útil. Su único propósito es comprometer la integridad del juego bloqueado. Es posible que otros desarrolladores que instalaron este paquete ni siquiera se den cuenta de que instalaron malware o que tengan resultados negativos en su aplicación, ya que solo está dirigida a una organización específica».

Para contrarrestar la amenaza, se recomienda a los desarrolladores eliminar el paquete typosquat, bloquear la dirección de comando y control (C2) y fijar Newtonsoft.Json a una versión que se sepa que funciona a través de packages.lock.json. Digitain, por su parte, ha revelado que está al tanto del problema y que ha tomado medidas para resolverlo. Dicho esto, aún se desconoce el alcance total de la exposición.

Las vulnerabilidades de la biblioteca vm2 Node.js permiten el escape de Sandbox y la ejecución de código arbitrario – CYBERDEFENSA.MX

Se han revelado una docena de vulnerabilidades de seguridad críticas en la biblioteca vm2 Node.js que podrían ser aprovechadas por delincuentes para salir del entorno limitado y ejecutar código arbitrario en sistemas susceptibles.

vm2 es una biblioteca de código abierto que se utiliza para ejecutar código JavaScript que no es de confianza dentro de un espacio aislado seguro mediante la interceptación y la representación de objetos JavaScript para evitar que el código del espacio aislado acceda al entorno host.

Las fallas de seguridad se enumeran a continuación:

  • CVE-2026-24118 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar de la zona de pruebas a través de «__lookupGetter__» y permite a un atacante ejecutar código arbitrario en el host subyacente. (Afecta a versiones <= 3.10.4, parches en 3.11.0)
  • CVE-2026-24120 (Puntuación CVSS: 9,8): una omisión de parche para CVE-2023-37466 (Puntuación CVSS: 9,8) que podría permitir a los atacantes escapar del entorno limitado a través de la propiedad de especie de los objetos prometidos y ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones <= 3.10.3, parcheado en 3.10.5)
  • CVE-2026-24781 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante la función «inspeccionar» y permite a un atacante ejecutar código arbitrario en el host subyacente. (Afecta a versiones <= 3.10.3, parches en 3.11.0)
  • CVE-2026-26332 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante «SuppressedError» y permite a un atacante ejecutar código arbitrario en el host subyacente. (Afecta a versiones <= 3.10.4, parches en 3.11.0)
  • CVE-2026-26956 (Puntuación CVSS: 9,8): una vulnerabilidad de falla del mecanismo de protección que permite el escape del sandbox con la ejecución de código arbitrario al desencadenar un TypeError producido por la coerción de símbolo a cadena. (Afecta a la versión 3.10.4, confirmada en Node.js 25.6.1, parcheada en 3.10.5)
  • CVE-2026-43997 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de código que permite a un atacante obtener el objeto host y escapar del entorno limitado, lo que lleva a la ejecución de código arbitrario. (Afecta a las versiones <= 3.10.5, parcheado en 3.11.0)
  • CVE-2026-43999 (Puntuación CVSS: 9,9): una vulnerabilidad que permite eludir la lista de permitidos integrada de NodeVM y permite a un atacante cargar funciones integradas excluidas como child_process y lograr la ejecución remota de código. (Afecta a la versión 3.10.5, parcheada en 3.11.0)
  • CVE-2026-44005 (Puntuación CVSS: 10.0): una vulnerabilidad que permite que JavaScript controlado por un atacante escape del entorno limitado y habilite la contaminación de prototipos. (Afecta a las versiones 3.9.6-3.10.5, parcheado en 3.11.0)
  • CVE-2026-44006 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de código a través de «BaseHandler.getPrototypeOf» que permite el escape del entorno aislado y la ejecución remota de código. (Afecta a las versiones <= 3.10.5, parcheado en 3.11.0)
  • CVE-2026-44007 (Puntuación CVSS: 9,1): una vulnerabilidad de control de acceso inadecuado que permite el escape del sandbox y la ejecución de comandos arbitrarios del sistema operativo en el host subyacente. (Afecta a las versiones <= 3.11.0, parcheado en 3.11.1)
  • CVE-2026-44008 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante «neutralizeArraySpeciesBatch()» y permite a un atacante ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones <= 3.11.1, parcheado en 3.11.2)
  • CVE-2026-44009 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox a través de una excepción de protocolo nulo y permite a un atacante ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones <= 3.11.1, parcheado en 3.11.2)
Ciberseguridad

La divulgación se produce un par de meses después de que el mantenedor de vm2, Patrik Simek, lanzara parches para otra falla crítica de escape del sandbox (CVE-2026-22709, puntuación CVSS: 9.8) que podría conducir a la ejecución de código arbitrario en el sistema host subyacente.

La serie de escapes de sandbox recientemente identificados ilustra el desafío de aislar de forma segura el código que no es de confianza en entornos de sandbox basados ​​en JavaScript, y Simek reconoció anteriormente que probablemente se descubrirán nuevos bypass en el futuro. Se recomienda a los usuarios de vm2 que actualicen a la última versión (3.11.2) para una protección óptima.

El paquete malicioso StripeApi NuGet imitó la biblioteca oficial y robó tokens API – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo paquete malicioso descubierto en la Galería NuGet, que se hace pasar por una biblioteca de la empresa de servicios financieros Stripe en un intento de apuntar al sector financiero.

El paquete, cuyo nombre en código es StripeApi.Net, intenta hacerse pasar por raya.netuna biblioteca legítima de Stripe que cuenta con más de 75 millones de descargas. Fue subido por un usuario llamado StripePayments el 16 de febrero de 2026. El paquete ya no está disponible.

«La página NuGet para el paquete malicioso está configurada para parecerse lo más posible al paquete oficial Stripe.net», ReversingLabs Petar Kirhmajer dicho. «Utiliza el mismo ícono que el paquete legítimo y contiene un archivo Léame casi idéntico, solo intercambia las referencias a ‘Stripe.net’ para que diga ‘Stripe-net’».

En un esfuerzo adicional por dar credibilidad al paquete con errores tipográficos, se dice que el actor de amenazas detrás de la campaña infló artificialmente el recuento de descargas a más de 180.000. Pero en un giro interesante, las descargas se dividieron en 506 versiones, y cada versión registró unas 300 descargas en promedio.

Ciberseguridad

El paquete replica algunas de las funciones del paquete Stripe legítimo, pero también modifica ciertos métodos críticos para recopilar y transferir datos confidenciales, incluido el token API de Stripe del usuario, al actor de la amenaza. Dado que el resto de las bases de código siguen siendo completamente funcionales, es poco probable que atraiga sospechas de desarrolladores desprevenidos que puedan haberlo descargado sin darse cuenta.

ReversingLabs dijo que descubrió e informó sobre el paquete «relativamente pronto» después de su lanzamiento inicial, lo que provocó que lo tomaran antes de que pudiera causar daños graves.

La empresa de seguridad de la cadena de suministro de software también señaló que la actividad marca un cambio con respecto a campañas anteriores que aprovecharon paquetes NuGet falsos para apuntar al ecosistema de criptomonedas y facilitar el robo de claves de billetera.

«Los desarrolladores que por error descarguen e integren una biblioteca con errores tipográficos como StripeAPI.net aún tendrán sus aplicaciones compiladas exitosamente y funcionarán según lo previsto», dijo Kirhmajer. «Los pagos se procesarían normalmente y, desde la perspectiva del desarrollador, nada parecería roto. Sin embargo, en el fondo, actores maliciosos copian y filtran en secreto datos confidenciales».