Инцидент в iGaming: как вредоносный троян в NuGet-пакете вскрыл архитектуру платформы Digitain

63

Индустрия онлайн-гемблинга и беттинга снова гудит. На этот раз повод тревожный: аналитики безопасности из команды JFrog Security Research раскопали сложнейшую целевую атаку, нацеленную прямо на инфраструктуру крупного международного разработчика платформ Digitain.

Если коротко: злоумышленники провернули классическую атаку на цепочку поставок (supply chain attack), загнав в публичный репозиторий троян, который позволял мошенникам просчитывать и контролировать результаты crash-игр. Но самое неприятное во всей этой истории — технические детали расследования прямо намекают на внутренний след.


Троян в NuGet-пакете атаковал платформу Digitain
Как работает «невидимая» опечатка: тайпосквоттинг и NuGet

Вектор атаки оказался одновременно простым и изощренным. Хакеры загрузили в официальный репозиторий NuGet вредоносный пакет под названием Newtonsoftt.Json.Net — с двойной «т» на конце. Он мастерски маскировался под культовую и мегапопулярную библиотеку Newtonsoft.Json, без которой не обходится практически ни один .NET-проект.

Для большинства разработчиков или автоматических сканеров подделка ничем не отличалась от оригинала: сериализация и десериализация JSON шли своим чередом, никаких подозрений.

Но вся магия начиналась тогда, когда пакет случайно (или целенаправленно) залетало в нужный контур — а именно на серверные мощности, обслуживающие платформу Digitain.


Взлом изнутри: анатомия краша и утилита HarmonyLib

Попав в целевую среду, пакет активировал заложенную бомбу. Внутри сборки прятался кастомный форк утилиты динамического внедрения кода HarmonyLib. Эта штука на лету перехватывала и патчила серверные методы конкретного продукта — популярной crash-игры FG-Crash от Digitain.

Если говорить простым языком, вредоносный код залезал прямо в метод генерации результатов раунда (GenerateGameResult). В результате злоумышленники получали точный контроль над коэффициентами и могли заранее знать, на каком множителе игра «рухнет». Помимо этого, троян регулярно пушил зашифрованные отчеты на внешние сервера, подтверждая, что схема работает без сбоев.


След инсайдеров: «чужие здесь не ходят» и сервер TFS

Пожалуй, самый интригующий и громкий момент во всем отчете JFrog — это вопрос авторства. Эксперты в один голос заявляют: со стороны, без детального погружения в кухню компании, такую атаку воротить бы никто не стал. Для этого нужно досконально знать структуру бэкенда, архитектуру проекта и логику работы движка.

И улики нашлись. Внутренние файлы конфигурации и метаданные пакета содержали прямые пути к внутреннему серверу Team Foundation Server (TFS) самой компании Digitain, включая точные директории проекта BetOnGames / FG-Crash.

Вывод напрашивается сам собой: без помощи кого-то из действующих либо бывших сотрудников (или, как вариант, подрядчиков с доступом к репозиториям) здесь явно не обошлось.


Хэппи-энд или тревожный звонок для рынка iGaming?

К чести службы безопасности Digitain, сработали оперативно. JFrog стукнула им в дверь 7 июля, предоставив все расклады по уязвимости, а уже через два дня компания отрапортовала: дыру закрыли, скомпрометированные компоненты вычистили, профильная команда заблокировала лазейку.

Тем не менее, осадочек остался. Личности тех, кто стоял за этой схемой, пока официально не названы, но эксперты по безопасности уже качают головами: традиционные периметры защиты трещат по швам, когда удар наносится через доверенные зависимости, да еще и при поддержке изнутри. Для всего iGaming-рынка это отличный повод перетряхнуть доступы и устроить жесткую ревизию используемых библиотек.

👉🏻 Присоединяйтесь к Telegram-каналу «Новости Арбитража» и следите за новостями первыми.

Нет комментариев.

Похожие новости

⇧ Наверх