B2B-провайдер iGaming-софта Digitain оказался в центре серьезного скандала. Он связан с уязвимостью в бэкенде своих продуктов. Исследователи безопасности зафиксировали целевую атаку, реализованную через подмененный пакет в репозитории NuGet. Вредоносный код маскировался под популярную библиотеку Newtonsoftt.Json.Net и проникал прямо в серверную логику краш-игр, включая известную тайтл-линейку FG-Crash.
Вместо честного генератора случайных чисел (RNG) внедренный троян подменял алгоритм на предсказуемую математическую модель, привязанную к текущему серверному времени. Это позволило злоумышленникам заранее знать, на каком коэффициенте упадет самолет или остановится график.
Как работала схема и почему ее не замечали
Главная опасность атаки заключалась в незаметности вредоносного кода для стандартных систем автоматического аудита. Загруженный пакет выглядел как абсолютно валидная библиотека для работы с JSON-форматом, которой ежедневно пользуются тысячи разработчиков по всему миру.
После внедрения в проект троян перехватывал управление генерацией раундов и параллельно сливал сформированные результаты на внешние C2-сервера хакеров.
Специалисты по информационной безопасности выделили несколько критических моментов в механике этого взлома:
Тайпосквоттинг высокого уровня: название вредоносного пакета отличалось от официальной библиотеки всего одной опечаткой, что облегчило его попадание в сборку.
Слив результатов в реальном времени: вредонос отправлял данные о будущих коэффициентах на сторонний сервер до того, как раунд стартовал у игроков.
Генерация на базе таймстемпа: замена честного RNG на алгоритм с привязкой ко времени давала возможность вычислять точный момент для нажатия кнопки Cashout.
Отсутствие аномалий в логах казино: для платформ трафик выглядел как обычные выигрыши пользователей, так как вызовы шли через стандартные методы API.
Реакция аналитиков и версия про инсайд
Изучением инцидента детально занялась команда исследователей из JFrog. Анализируя структуру вредоносного модуля, ИБ-специалисты пришли к выводу, что создатели трояна слишком хорошо знали архитектуру внутренних сервисов Digitain и специфику их краш-механик.
Подобный уровень детализации практически исключает случайный поиск уязвимостей «снаружи». В отчете JFrog прямо указывается на высокий риск того, что к разработке специфического софта причастны действующие или бывшие разработчики самого провайдера.
Эксперты по безопасности выстроили следующую хронологию развития этого абуза:
Публикация подмененного пакета: загрузка вредоноса в публичный репозиторий NuGet под видом минорного обновления JSON-библиотеки.
Проникновение в бэкенд: попадание библиотеки в рабочую сборку провайдера при обновлении зависимостей проекта.
Перехвачение управления RNG: активация скрытого модуля и перестройка алгоритма выдачи коэффициентов под нужный временной паттерн.
Беспроигрышный абуз: аккуратный выгреб балансов с краш-игр через сетку подставных аккаунтов на подключенных брендах казино.
Что это значит для арбитража и iGaming-рынка
Данный инцидент подсвечивает давнюю проблему вертикали: исходный код краш-офферов и софт B2B-провайдеров остаются постоянной мишенью для целевого абуза, внедрения шеллов и поиска математических дыр.
Для медиабайеров и арбитражных команд, работающих с гемблингом, подобные истории выливаются в вполне конкретные последствия. Когда казино сталкивается с массовым абузом краш-игр из-за дыр у провайдера, операторы начинают резать лимиты, задерживать выплаты по CPA/RevShare и устраивать тотальные проверки трафика.
В условиях, когда даже лицензированные провайдеры пропускают жесткие уязвимости в бэкенд, арбитражникам стоит быть готовым к ужесточению фрод-мониторинга со стороны продуктов при любых аномальных всплесках винрейта на краш-механиках.
👉🏻Следите за новостями в нашем telegram-канале — Новости Арбитража.

Нет комментариев.