{"id":1693,"date":"2026-07-22T07:05:44","date_gmt":"2026-07-22T07:05:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/22\/la-bifurcacion-troyanizada-newtonsoft-json-oculta-el-codigo-de-manipulacion-de-juegos-en-una-biblioteca-de-trabajo-cyberdefensa-mx\/"},"modified":"2026-07-22T07:05:44","modified_gmt":"2026-07-22T07:05:44","slug":"la-bifurcacion-troyanizada-newtonsoft-json-oculta-el-codigo-de-manipulacion-de-juegos-en-una-biblioteca-de-trabajo-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/22\/la-bifurcacion-troyanizada-newtonsoft-json-oculta-el-codigo-de-manipulacion-de-juegos-en-una-biblioteca-de-trabajo-cyberdefensa-mx\/","title":{"rendered":"La bifurcaci\u00f3n troyanizada Newtonsoft.Json oculta el c\u00f3digo de manipulaci\u00f3n de juegos en una biblioteca de trabajo \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han descubierto un error tipogr\u00e1fico de NuGet que es diferente al t\u00edpico malware de robo de informaci\u00f3n distribuido a trav\u00e9s de registros de paquetes: ladrones de informaci\u00f3n habituales: est\u00e1 dise\u00f1ado para manipular resultados de juegos en vivo en Digitain.<\/p>\n<p>El paquete, llamado \u00ab<a href=\"https:\/\/www.nuget.org\/packages\/Newtonsoftt.Json.Net\/\" target=\"_blank\">Newtonsoftt.Json.Net<\/a>,\u00bb se hace pasar por la biblioteca Newtonsoft.Json y es una bifurcaci\u00f3n troyanizada. Se han publicado siete versiones del paquete en el repositorio NuGet: 11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10 y 11.0.11. El paquete se ha descargado aproximadamente 1200 veces hasta la fecha.<\/p>\n<p>El paquete no ha sido incluido en la lista por su propietario MagicalPuff96, lo que significa que no ser\u00e1 <a href=\"https:\/\/www.nuget.org\/packages?q=Newtonsoftt.Json.Net\" target=\"_blank\">surgi\u00f3 a trav\u00e9s de una b\u00fasqueda<\/a> en NuGet. Sin embargo, los artefactos todav\u00eda est\u00e1n disponibles para descargar desde el registro.<\/p>\n<p>\u00abEl troyano manipula Digitain, una plataforma de apuestas en l\u00ednea, y en generaciones posteriores, filtra resultados manipulados a un servidor controlado por el atacante, utilizando el encabezado X-Seq-ApiKey: theperfectheist2025\u00bb, seg\u00fan <a href=\"https:\/\/jfrog.com\/blog\/nuget-typosquat-targets-betting-platform\/\" target=\"_blank\">JFrog<\/a>.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Lo notable del paquete es que apunta espec\u00edficamente a una sola entidad, mientras funciona como se esperaba para otros usuarios.<\/p>\n<p>\u00abLos desarrolladores que lo instalan por error tipogr\u00e1fico obtienen una compilaci\u00f3n Newtonsoft.Json real y funcional; el comportamiento malicioso comienza despu\u00e9s de que el host inicializa JsonConvert.DefaultSettings, y s\u00f3lo puede tener \u00e9xito en sistemas que exponen el m\u00e9todo backend del juego espec\u00edfico del objetivo, y s\u00f3lo despu\u00e9s de un retraso\u00bb, dijo Guy Korolevski, investigador de seguridad de JFrog.<\/p>\n<p>Las siete versiones publicadas contienen la misma bifurcaci\u00f3n troyanizada de Newtonsoft.Json 13.0. repartidos en tres generaciones que se publicaron entre el 13 de agosto y el 10 de octubre de 2025.<\/p>\n<p>La puerta trasera se inicia a trav\u00e9s del configurador de propiedades DefaultSettings, que se ha modificado de modo que invoca un c\u00f3digo controlado por el atacante para introducir un retraso aleatorio como una forma de eludir la detecci\u00f3n antes de que se active la funcionalidad maliciosa. El objetivo final es apuntar a servidores que ejecutan el backend de crash-game de Digitain y exfiltrar los resultados manipulados a un punto de exfiltraci\u00f3n codificado (\u00ab185.126.237[.]64:5341\u00bb) haci\u00e9ndolos pasar por datos de telemetr\u00eda.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhyth-ODC0TqlzqN95TZJryqe071XTQ8YevKb5O01SVloXTKDpfoabxkZWW5rMsfH0rhyphenhyphenVXlgjdkC_JYWyQAoUW_sgpTSiUTZAeCRy02zbsScD4O4Bis1dU4YKwiPnnwFT3ZA55QCs4dDrtCbMZOM39BjaNJhfoACdJO-ESdPK7NiyYqCgsiR45uh5BcMjl\/s1700-e365\/post.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhyth-ODC0TqlzqN95TZJryqe071XTQ8YevKb5O01SVloXTKDpfoabxkZWW5rMsfH0rhyphenhyphenVXlgjdkC_JYWyQAoUW_sgpTSiUTZAeCRy02zbsScD4O4Bis1dU4YKwiPnnwFT3ZA55QCs4dDrtCbMZOM39BjaNJhfoACdJO-ESdPK7NiyYqCgsiR45uh5BcMjl\/s1700-e365\/post.jpg\" alt=\"\" border=\"0\" data-original-height=\"672\" data-original-width=\"1340\"\/><\/a><\/div>\n<p>\u00abLo que cambia entre versiones es la ofuscaci\u00f3n, la estrategia de manipulaci\u00f3n y la ruta de exfiltraci\u00f3n\u00bb, explic\u00f3 JFrog. \u00abLa progresi\u00f3n muestra que el autor endureci\u00f3 iterativamente la carga \u00fatil: Gen-1 fue una prueba de concepto de manipulaci\u00f3n solo local; Gen-2 agreg\u00f3 exfiltraci\u00f3n pero la ocult\u00f3 detr\u00e1s de la reflexi\u00f3n y ConfuserEx, Gen-3 limpi\u00f3 la manipulaci\u00f3n y estabiliz\u00f3 la exfiltraci\u00f3n, con 11.0.11 completamente despejado, consistente con una compilaci\u00f3n limpia accidental que se public\u00f3\u00bb.<\/p>\n<p>La principal v\u00edctima del fraude es Digitain, el operador del juego de apuestas FG-Crash. Se ha descubierto que los metadatos del paquete filtran una URL del repositorio interno de Digitain siete veces (en todas las versiones del paquete), lo que indica que el autor tuvo acceso al c\u00f3digo fuente de FG-Crash.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEl troyano s\u00f3lo se activa cuando se asigna JsonConvert.DefaultSettings y s\u00f3lo parchea un m\u00e9todo presente en el backend FG-Crash\u00bb, dijo Korolevski. \u00abLos consumidores no objetivo pueden ver s\u00f3lo una biblioteca JSON en funcionamiento y ning\u00fan comportamiento de manipulaci\u00f3n, que es exactamente lo que hace que este ataque typosquat sea tan efectivo\u00bb.<\/p>\n<p>\u00abNo hay robo de credenciales, persistencia o capacidad de movimiento lateral en la carga \u00fatil. Su \u00fanico prop\u00f3sito es comprometer la integridad del juego bloqueado. Es posible que otros desarrolladores que instalaron este paquete ni siquiera se den cuenta de que instalaron malware o que tengan resultados negativos en su aplicaci\u00f3n, ya que solo est\u00e1 dirigida a una organizaci\u00f3n espec\u00edfica\u00bb.<\/p>\n<p>Para contrarrestar la amenaza, se recomienda a los desarrolladores eliminar el paquete typosquat, bloquear la direcci\u00f3n de comando y control (C2) y fijar Newtonsoft.Json a una versi\u00f3n que se sepa que funciona a trav\u00e9s de packages.lock.json. Digitain, por su parte, ha revelado que est\u00e1 al tanto del problema y que ha tomado medidas para resolverlo. Dicho esto, a\u00fan se desconoce el alcance total de la exposici\u00f3n.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descubierto un error tipogr\u00e1fico de NuGet que es diferente al t\u00edpico malware de robo de informaci\u00f3n distribuido a trav\u00e9s de registros de paquetes: ladrones de informaci\u00f3n habituales: est\u00e1 dise\u00f1ado para manipular resultados de juegos en vivo en Digitain. El paquete, llamado \u00abNewtonsoftt.Json.Net,\u00bb se hace pasar por la biblioteca Newtonsoft.Json y [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[45,2972,376,24,206,3947,3946,1363,648,3945,132],"class_list":["post-1693","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-biblioteca","tag-bifurcacion","tag-codigo","tag-cyberdefensa-mx","tag-juegos","tag-manipulacion","tag-newtonsoft-json","tag-oculta","tag-trabajo","tag-troyanizada","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1693","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1693"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1693\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1693"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1693"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1693"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}