هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

حزمة Newtonsoftt.Json.Net تخفي كود تلاعب بالألعاب

ملخص للمقال
  • حزمة Newtonsoftt.Json.Net الخبيثة على NuGet أخفت كود تلاعب بالألعاب داخل مكتبة تبدو سليمة، مستغلة تشابه الاسم مع Newtonsoft.Json الأصلية لخداع المطورين.
  • البيانات المتداولة تشير إلى نشر 7 إصدارات من حزمة Newtonsoftt.Json.Net بين 13 أغسطس و10 أكتوبر 2025، مع نحو 1200 تنزيل رغم إخفائها من البحث.
  • الخطر التقني في حزمة Newtonsoftt.Json.Net يبدأ من تعديل JsonConvert.DefaultSettings، حيث يُحقن كود إضافي بعد التهيئة دون تعطيل وظائف المكتبة الطبيعية داخل التطبيق.
  • أسلوب الإخفاء اعتمد على تأخير عشوائي قبل التنفيذ، ما يصعّب اكتشاف حزمة Newtonsoftt.Json.Net الخبيثة ويجعل التحليل الأمني الأولي أقل قدرة على رصد السلوك الضار.
  • عند توفر بيئة تشغيل محددة، تحاول الحزمة التلاعب بنتائج جولات ألعاب مراهنات مباشرة ثم ترسل المخرجات إلى خادم خارجي متخفية كبيانات telemetry اعتيادية.
  • مقارنةً بهجمات typosquatting التقليدية التي تركز على سرقة البيانات، تكشف حزمة Newtonsoftt.Json.Net اتجاهاً أخطر يجمع بين وظيفة حقيقية وحمولة موجهة لهدف متخصص.
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
حزمة Newtonsoftt.Json.Net تخفي كود تلاعب بالألعاب
محتوى المقال
جاري التحميل...

كشفت حزمة Newtonsoftt.Json.Net الخبيثة على NuGet عن أسلوب مقلق يجمع بين مكتبة تعمل بشكل طبيعي وكود سري للتلاعب بنتائج ألعاب مراهنات مباشرة.

حزمة خبيثة على NuGet

ما هي حزمة Newtonsoftt.Json.Net ولماذا أثارت القلق؟

الحزمة تحمل اسماً قريباً جداً من المكتبة الشهيرة Newtonsoft.Json، ما يجعلها مثالاً واضحاً على هجمات typosquatting التي تعتمد على أخطاء الكتابة. لكن المختلف هنا أنها ليست مجرد أداة لسرقة البيانات، بل نسخة معدلة تعمل فعلاً كمكتبة برمجية مع حمولة خفية موجهة لهدف محدد.

وبحسب التفاصيل المتداولة، نُشرت 7 إصدارات من الحزمة بين 13 أغسطس و10 أكتوبر 2025، وسُجل لها نحو 1200 تنزيل. ورغم إخفائها من نتائج البحث داخل NuGet، فإن ملفاتها بقيت قابلة للتنزيل، ما يرفع من مستوى الخطر على المطورين الذين يثبتونها دون تدقيق.

أبرز ما يميز هذا التهديد

  • الاسم قريب جداً من Newtonsoft.Json الأصلية
  • الحزمة تعمل كمكتبة سليمة في الاستخدام العادي
  • السلوك الخبيث لا يبدأ فور التثبيت
  • الاستهداف يبدو موجهاً إلى بيئة تشغيل محددة

كيف تعمل حزمة Newtonsoftt.Json.Net الخبيثة؟

النسخة المعدلة تعتمد على تغيير داخل الخاصية JsonConvert.DefaultSettings، بحيث يجري تشغيل كود إضافي بعد تهيئة المكتبة داخل التطبيق. هذا التصميم يمنحها غطاءً ممتازاً، لأنها لا تكسر الوظائف الأساسية التي يتوقعها المطور.

كما أضيفت آلية تأخير عشوائي قبل تفعيل الحمولة الخبيثة، وهو تكتيك شائع لتفادي الرصد المبكر. وفي حال توفرت بيئة الهدف المناسبة، تبدأ الحزمة بمحاولة التأثير في نتائج جولات لعبة مرتبطة ببنية خلفية محددة ثم تمرير النتائج إلى خادم خارجي على أنها بيانات قياس أو telemetry.

  • نقطة التفعيل: setter الخاص بـ DefaultSettings
  • أسلوب الإخفاء: تأخير عشوائي قبل التنفيذ
  • الهدف: خوادم لعبة Crash مرتبطة بمنصة Digitain
  • الإرسال الخارجي: عبر نقطة exfiltration ثابتة داخل الكود

لماذا يعد هذا الهجوم مختلفاً عن برمجيات NuGet المعتادة؟

معظم الحزم الخبيثة في المستودعات العامة تستهدف أكبر عدد ممكن من الضحايا عبر سرقة كلمات المرور أو الرموز السرية. أما هنا فالهجوم يبدو أكثر دقة، إذ يعمل بشكل طبيعي مع أغلب المستخدمين، بينما يتجه السلوك الضار فقط نحو كيان محدد يملك الواجهة الخلفية المطلوبة.

هذا يعني أن المطور قد يستخدم المكتبة من دون أن يلاحظ أي خلل، وهو ما يجعل اكتشافها أصعب بكثير. وفي تيكبامين نرى أن هذا النوع من التهديدات أخطر من البرمجيات التقليدية لأنه يراهن على الثقة داخل سلسلة التوريد البرمجية نفسها.

تحليل أمني لحزمة NuGet

ما الذي تغير بين الإصدارات المنشورة؟

التحليل أظهر أن جميع الإصدارات السبعة تعتمد على fork معدل من Newtonsoft.Json 13.0، لكن مع اختلافات في التمويه وآلية التلاعب ومسار إخراج البيانات. بعض الإصدارات اعتمدت طبقات إخفاء إضافية، بينما ظهر أحد الإصدارات اللاحقة بشكل أقل تمويهاً، ما قد يشير إلى نشر بناء نظيف بالخطأ.

خلاصة التطور التقني

  • الجيل الأول: إثبات مفهوم للتلاعب محلياً
  • الجيل الثاني: إضافة إخراج البيانات مع تمويه أكبر
  • الجيل الثالث: تحسين الاستقرار وتبسيط التنفيذ

كيف يحمي المطورون مشاريعهم من حزمة Newtonsoftt.Json.Net؟

أفضل خطوة هي مراجعة أسماء الحزم حرفياً وعدم الاكتفاء بالتشابه البصري، مع فحص الناشر وسجل الإصدارات وعدد الاعتمادات داخل المشروع. كما يُنصح بتفعيل سياسات allowlist للحزم المعتمدة، ومراجعة أي fork غير موثق لمكتبات شائعة.

وفي النهاية، تبرز حزمة Newtonsoftt.Json.Net كإنذار واضح بأن الخطر لم يعد يقتصر على سرقة البيانات فقط، بل قد يمتد إلى التلاعب المنطقي داخل التطبيقات نفسها، وهي نقطة تستحق متابعة مستمرة من المطورين وفرق الأمن، كما يشير تيكبامين.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...