B2B-провайдер iGaming-софту Digitain опинився в центрі серйозного скандалу. Він пов'язан з уразливістю в бекенді своїх продуктів. Дослідники безпеки зафіксували цільову атаку, реалізовану через підмінений пакет у репозиторії NuGet. Шкідливий код маскувався під популярну бібліотеку Newtonsoftt.Json.Net і проникав прямо в серверну логіку краш-ігор, включно з відомою тайтл-лінійкою FG-Crash.
Замість чесного генератора випадкових чисел (RNG) впроваджений троян підміняв алгоритм на передбачувану математичну модель, прив'язану до поточного серверного часу. Це дозволило зловмисникам заздалегідь знати, на якому коефіцієнті впаде літак або зупиниться графік.
Як працювала схема і чому її не помічали
Головна небезпека атаки полягала в непомітності шкідливого коду для стандартних систем автоматичного аудиту. Завантажений пакет виглядав як абсолютно валідна бібліотека для роботи з JSON-форматом, якою щодня користуються тисячі розробників по всьому світу.
Після впровадження в проєкт троян перехоплював управління генерацією раундів і паралельно зливав сформовані результати на зовнішні C2-сервера хакерів.
Фахівці з інформаційної безпеки виділили кілька критичних моментів у механіці цього зламу:
Тайпосквотинг високого рівня: назва шкідливого пакета відрізнялася від офіційної бібліотеки всього однією опискою, що полегшило його потрапляння в збірку.
Злив результатів у реальному часі: шкіднос відправляв дані про майбутні коефіцієнти на сторонній сервер до того, як раунд стартував у гравців.
Генерація на базі таймстемпу: заміна чесного RNG на алгоритм із прив'язкою до часу давала можливість вираховувати точний момент для натискання кнопки Cashout.
Відсутність аномалій у логах казино: для платформ трафік виглядав як звичайні виграші користувачів, оскільки виклики йшли через стандартні методи API.
Реакція аналітиків та версія про інсайд
Вивченням інциденту детально зайнялася команда дослідників з JFrog. Аналізуючи структуру шкідливого модуля, ІБ-фахівці дійшли висновку, що творці трояна занадто добре знали архітектуру внутрішніх сервісів Digitain і специфіку їхніх краш-механік.
Подібний рівень деталізації практично виключає випадковий пошук уразливостей «ззовні». У звіті JFrog прямо вказується на високий ризик того, що до розробки специфічного софту причетні діючі або колишні розробники самого провайдера.
Експерти з безпеки вибудували наступну хронологію розвитку цього абузу:
Публікація підміненого пакета: завантаження шкідносу в публічний репозиторій NuGet під виглядом мінорного оновлення JSON-бібліотеки.
Проникнення в бекенд: потрапляння бібліотеки в робочу збірку провайдера при оновленні залежностей проєкту.
Перехоплення управління RNG: активація прихованого модуля та перебудова алгоритму видачі коефіцієнтів під потрібний часовий паттерн.
Безпрограшний абуз: акуратний вигреб балансів із краш-ігор через сітку підставних акаунтів на підключених брендах казино.
Що це означає для арбітражу та iGaming-ринку
Цей інцидент підсвічує давню проблему вертикалі: вихідний код краш-оферів і софт B2B-провайдерів залишаються постійною мішенню для цільового абузу, впровадження шелів та пошуку математичних дірок.
Для медіабайєрів та арбітражних команд, які працюють із гемблінгом, подібні історії виливаються у цілком конкретні наслідки. Коли казино зіштовхується з масовим абузом краш-ігор через дірки у провайдера, оператори починають різати ліміти, затримувати виплати по CPA/RevShare та влаштовувати тотальні перевірки трафіку.
В умовах, коли навіть ліцензовані провайдери пропускають жорсткі уразливості в бекенд, арбітражникам варто бути готовими до посилення фрод-моніторингу з боку продуктів при будь-яких аномальних сплесках вінрейту на краш-механіках.
👉🏻Слідкуйте за новинами в нашому telegram-каналі — Новини Арбітражу.

Нема коментарів