كشفت حزمة Newtonsoftt.Json.Net الخبيثة على NuGet عن أسلوب مقلق يجمع بين مكتبة تعمل بشكل طبيعي وكود سري للتلاعب بنتائج ألعاب مراهنات مباشرة.
ما هي حزمة Newtonsoftt.Json.Net ولماذا أثارت القلق؟
الحزمة تحمل اسماً قريباً جداً من المكتبة الشهيرة Newtonsoft.Json، ما يجعلها مثالاً واضحاً على هجمات typosquatting التي تعتمد على أخطاء الكتابة. لكن المختلف هنا أنها ليست مجرد أداة لسرقة البيانات، بل نسخة معدلة تعمل فعلاً كمكتبة برمجية مع حمولة خفية موجهة لهدف محدد.
وبحسب التفاصيل المتداولة، نُشرت 7 إصدارات من الحزمة بين 13 أغسطس و10 أكتوبر 2025، وسُجل لها نحو 1200 تنزيل. ورغم إخفائها من نتائج البحث داخل NuGet، فإن ملفاتها بقيت قابلة للتنزيل، ما يرفع من مستوى الخطر على المطورين الذين يثبتونها دون تدقيق.
أبرز ما يميز هذا التهديد
- الاسم قريب جداً من Newtonsoft.Json الأصلية
- الحزمة تعمل كمكتبة سليمة في الاستخدام العادي
- السلوك الخبيث لا يبدأ فور التثبيت
- الاستهداف يبدو موجهاً إلى بيئة تشغيل محددة
كيف تعمل حزمة Newtonsoftt.Json.Net الخبيثة؟
النسخة المعدلة تعتمد على تغيير داخل الخاصية JsonConvert.DefaultSettings، بحيث يجري تشغيل كود إضافي بعد تهيئة المكتبة داخل التطبيق. هذا التصميم يمنحها غطاءً ممتازاً، لأنها لا تكسر الوظائف الأساسية التي يتوقعها المطور.
كما أضيفت آلية تأخير عشوائي قبل تفعيل الحمولة الخبيثة، وهو تكتيك شائع لتفادي الرصد المبكر. وفي حال توفرت بيئة الهدف المناسبة، تبدأ الحزمة بمحاولة التأثير في نتائج جولات لعبة مرتبطة ببنية خلفية محددة ثم تمرير النتائج إلى خادم خارجي على أنها بيانات قياس أو telemetry.
- نقطة التفعيل: setter الخاص بـ DefaultSettings
- أسلوب الإخفاء: تأخير عشوائي قبل التنفيذ
- الهدف: خوادم لعبة Crash مرتبطة بمنصة Digitain
- الإرسال الخارجي: عبر نقطة exfiltration ثابتة داخل الكود
لماذا يعد هذا الهجوم مختلفاً عن برمجيات NuGet المعتادة؟
معظم الحزم الخبيثة في المستودعات العامة تستهدف أكبر عدد ممكن من الضحايا عبر سرقة كلمات المرور أو الرموز السرية. أما هنا فالهجوم يبدو أكثر دقة، إذ يعمل بشكل طبيعي مع أغلب المستخدمين، بينما يتجه السلوك الضار فقط نحو كيان محدد يملك الواجهة الخلفية المطلوبة.
هذا يعني أن المطور قد يستخدم المكتبة من دون أن يلاحظ أي خلل، وهو ما يجعل اكتشافها أصعب بكثير. وفي تيكبامين نرى أن هذا النوع من التهديدات أخطر من البرمجيات التقليدية لأنه يراهن على الثقة داخل سلسلة التوريد البرمجية نفسها.
ما الذي تغير بين الإصدارات المنشورة؟
التحليل أظهر أن جميع الإصدارات السبعة تعتمد على fork معدل من Newtonsoft.Json 13.0، لكن مع اختلافات في التمويه وآلية التلاعب ومسار إخراج البيانات. بعض الإصدارات اعتمدت طبقات إخفاء إضافية، بينما ظهر أحد الإصدارات اللاحقة بشكل أقل تمويهاً، ما قد يشير إلى نشر بناء نظيف بالخطأ.
خلاصة التطور التقني
- الجيل الأول: إثبات مفهوم للتلاعب محلياً
- الجيل الثاني: إضافة إخراج البيانات مع تمويه أكبر
- الجيل الثالث: تحسين الاستقرار وتبسيط التنفيذ
كيف يحمي المطورون مشاريعهم من حزمة Newtonsoftt.Json.Net؟
أفضل خطوة هي مراجعة أسماء الحزم حرفياً وعدم الاكتفاء بالتشابه البصري، مع فحص الناشر وسجل الإصدارات وعدد الاعتمادات داخل المشروع. كما يُنصح بتفعيل سياسات allowlist للحزم المعتمدة، ومراجعة أي fork غير موثق لمكتبات شائعة.
وفي النهاية، تبرز حزمة Newtonsoftt.Json.Net كإنذار واضح بأن الخطر لم يعد يقتصر على سرقة البيانات فقط، بل قد يمتد إلى التلاعب المنطقي داخل التطبيقات نفسها، وهي نقطة تستحق متابعة مستمرة من المطورين وفرق الأمن، كما يشير تيكبامين.