Взлом краш-игр Digitain: троян в библиотеке JSON позволял угадывать исходы

88

B2B-провайдер iGaming-софта Digitain оказался в центре серьезного скандала. Он связан с уязвимостью в бэкенде своих продуктов. Исследователи безопасности зафиксировали целевую атаку, реализованную через подмененный пакет в репозитории NuGet. Вредоносный код маскировался под популярную библиотеку Newtonsoftt.Json.Net и проникал прямо в серверную логику краш-игр, включая известную тайтл-линейку FG-Crash.

Вместо честного генератора случайных чисел (RNG) внедренный троян подменял алгоритм на предсказуемую математическую модель, привязанную к текущему серверному времени. Это позволило злоумышленникам заранее знать, на каком коэффициенте упадет самолет или остановится график.

Как работала схема и почему ее не замечали

Главная опасность атаки заключалась в незаметности вредоносного кода для стандартных систем автоматического аудита. Загруженный пакет выглядел как абсолютно валидная библиотека для работы с JSON-форматом, которой ежедневно пользуются тысячи разработчиков по всему миру.

После внедрения в проект троян перехватывал управление генерацией раундов и параллельно сливал сформированные результаты на внешние C2-сервера хакеров.

Специалисты по информационной безопасности выделили несколько критических моментов в механике этого взлома:

  • Тайпосквоттинг высокого уровня: название вредоносного пакета отличалось от официальной библиотеки всего одной опечаткой, что облегчило его попадание в сборку.

  • Слив результатов в реальном времени: вредонос отправлял данные о будущих коэффициентах на сторонний сервер до того, как раунд стартовал у игроков.

  • Генерация на базе таймстемпа: замена честного RNG на алгоритм с привязкой ко времени давала возможность вычислять точный момент для нажатия кнопки Cashout.

  • Отсутствие аномалий в логах казино: для платформ трафик выглядел как обычные выигрыши пользователей, так как вызовы шли через стандартные методы API.

Реакция аналитиков и версия про инсайд

Изучением инцидента детально занялась команда исследователей из JFrog. Анализируя структуру вредоносного модуля, ИБ-специалисты пришли к выводу, что создатели трояна слишком хорошо знали архитектуру внутренних сервисов Digitain и специфику их краш-механик.

Подобный уровень детализации практически исключает случайный поиск уязвимостей «снаружи». В отчете JFrog прямо указывается на высокий риск того, что к разработке специфического софта причастны действующие или бывшие разработчики самого провайдера.

Эксперты по безопасности выстроили следующую хронологию развития этого абуза:

  1. Публикация подмененного пакета: загрузка вредоноса в публичный репозиторий NuGet под видом минорного обновления JSON-библиотеки.

  2. Проникновение в бэкенд: попадание библиотеки в рабочую сборку провайдера при обновлении зависимостей проекта.

  3. Перехвачение управления RNG: активация скрытого модуля и перестройка алгоритма выдачи коэффициентов под нужный временной паттерн.

  4. Беспроигрышный абуз: аккуратный выгреб балансов с краш-игр через сетку подставных аккаунтов на подключенных брендах казино.

Что это значит для арбитража и iGaming-рынка

Данный инцидент подсвечивает давнюю проблему вертикали: исходный код краш-офферов и софт B2B-провайдеров остаются постоянной мишенью для целевого абуза, внедрения шеллов и поиска математических дыр.

Для медиабайеров и арбитражных команд, работающих с гемблингом, подобные истории выливаются в вполне конкретные последствия. Когда казино сталкивается с массовым абузом краш-игр из-за дыр у провайдера, операторы начинают резать лимиты, задерживать выплаты по CPA/RevShare и устраивать тотальные проверки трафика.

В условиях, когда даже лицензированные провайдеры пропускают жесткие уязвимости в бэкенд, арбитражникам стоит быть готовым к ужесточению фрод-мониторинга со стороны продуктов при любых аномальных всплесках винрейта на краш-механиках.

👉🏻Следите за новостями в нашем telegram-канале — Новости Арбитража.

Нет комментариев.

Похожие новости

⇧ Наверх