Інцидент в iGaming: як шкідливий троян у NuGet-пакеті розкрив архітектуру платформи Digitain

60

Індустрія онлайн-гемблінгу та беттингу знову гуде. Цього разу привід тривожний: аналітики безпеки з команди JFrog Security Research розкопали найскладнішу цільову атаку, націлену прямо на інфраструктуру великого міжнародного розробника платформ Digitain.

Якщо коротко: зловмисники провернули класичну атаку на ланцюжок постачання (supply chain attack), загнали в публічний репозиторій троян, який дозволяв шахраям прораховувати та контролювати результати crash-ігор. Але найприкріше у всій цій історії — технічні деталі розслідування прямо натякають на внутрішній слід.


Троян у NuGet-пакеті атакував платформу Digitain

Як працює «невидима» друкарська помилка: пастка на помилках та NuGet

Вектор атаки виявився водночас простим і витонченим. Хакери завантажили в офіційний репозиторій NuGet шкідливий пакет під назвою Newtonsoftt.Json.Net — з подвійною «т» на кінці. Він майстерно маскувався під культову та мегапопулярну бібліотеку Newtonsoft.Json, без якої не обходиться практично жоден .NET-проєкт.

Для більшості розробників або автоматичних сканерів підробка нічим не відрізнялася від оригіналу: серіалізація та десеріалізація JSON йшли своєю чергою, жодних підозр.

Але вся магія починалася тоді, коли пакет випадково (або цілеспрямовано) залітав у потрібний контур — а саме на серверні потужності, що обслуговують платформу Digitain.


Злом зсередини: анатомія крашу та утиліта HarmonyLib

Потрапивши в цільове середовище, пакет активував закладену бомбу. Усередині збірки ховався кастомний форк утиліти динамічного впровадження коду HarmonyLib. Ця штука на льоту перехоплювала та патчила серверні методи конкретного продукту — популярної crash-гри FG-Crash від Digitain.

Якщо говорити простою мовою, шкідливий код залізав прямо в метод генерації результатів раунду (GenerateGameResult). У результаті зловмисники отримували точний контроль над коефіцієнтами і могли заздалегідь знати, на якому множнику гра «звалиться». Крім цього, троян регулярно пушив зашифровані звіти на зовнішні сервери, підтверджуючи, що схема працює без збоїв.


Слід інсайдерів: «чужі тут не ходять» та сервер TFS

Мабуть, найінтригувіший і найгучніший момент у всьому звіті JFrog — це питання авторства. Експерти в один голос заявляють: зі сторони, без детального занурення в кухню компанії, таку атаку воротити б ніхто не став. Для цього потрібно досконально знати структуру бекенду, архітектуру проєкту та логіку роботи рушія.

І докази знайшлися. Внутрішні файли конфігурації та метадані пакету містили прямі шляхи до внутрішнього сервера Team Foundation Server (TFS) самої компанії Digitain, включаючи точні директорії проєкту BetOnGames / FG-Crash.

Висновок напрошується сам собою: без допомоги когось із чинних чи колишніх співробітників (або, як варіант, підрядників із доступом до репозиторіїв) тут явно не обійшлося.


Гепі-енд чи тривожний дзвінок для ринку iGaming?

До честі служби безпеки Digitain, спрацювали оперативно. JFrog стукнула їм у двері 7 липня, надавши всі розклади щодо вразливості, а вже за два дні компанія відзвітувала: дірку закрили, скомпрометовані компоненти вичистили, профільна команда заблокувала лазівку.

Проте осад залишився. Особи тих, хто стояв за цією схемою, поки офіційно не названі, але експерти з безпеки вже хитають головами: традиційні периметри захисту тріщать по швах, коли удар наноситься через довірені залежності, та ще й за підтримки зсередини. Для всього iGaming-ринку це чудовий привід перетрусити доступи та влаштувати жорстку ревізію бібліотек, що використовуються.

👉🏻 Приєднуйтесь до Telegram-каналу «Новини Арбітражу» та стежте за новинами першими.

Нема коментарів

Схожі новости

⇧ Наверх