Typosquatting : nouvelle campagne sur NuGet
ven, 31/07/2026 - 11:12
JFrog Security Research a découvert un nouveau Typosquatting sur NuGet. Mais cette campagne est un peu particulière. Elle vise à truquer les résultats de jeux en direct sur la plateforme Digitain. Une copie modifiée et trojanisée de Newtonsoft.Json, publiée sous le nom « Newtonsoftt.Json.Net », a été signalée par JFrog à la plateforme de paris en ligne Digitain le 7 juillet.
Pour l'équipe, cette campagne illustre :
- Un outil de fraude de précision, et non un malware générique. Pour tout développeur qui l'installerait à la suite d'une faute de frappe, ce package se comporte comme une bibliothèque JSON parfaitement légitime. En réalité, la charge malveillante ne s'active que sur les serveurs exécutant le backend des jeux de type « crash » de Digitain, et uniquement après un délai volontairement introduit.
- L'auteur du malware a baptisé son opération « theperfectheist2025 ». Les résultats truqués exfiltrés étaient envoyés vers un serveur de commande et de contrôle (C2), déguisés en données de télémétrie, en utilisant la valeur d'en-tête API « theperfectheist2025 ».
- Les indices suggèrent que l'auteur disposait d'un accès interne. Les métadonnées du package contenaient à sept reprises l'URL d'un dépôt interne de Digitain, laissant penser que son auteur avait accès au code source de la cible.
- Une menace en constante évolution. Au fil de sept versions publiées entre août et octobre 2025, le malware a évolué sur trois générations, passant d'une preuve de concept locale à un implant renforcé capable d'exfiltrer des données

