Yeni Bir Tehdit: NuGet Typosquat Saldırısı
Son dönemlerde siber güvenlik araştırmacıları,
NuGet paket kaynağında, geleneksel bilgi çalan zararlılardan farklı olarak, canlı oyun sonuçlarını manipüle eden bir typosquat keşfetti. Bu durum, oyun sektörü ve yazılım geliştiricileri için önemli bir tehdit oluşturuyor.
Saldırı Nasıl Çalışıyor?
Daha önceki saldırılarda genellikle bilgi çalma amacı güden yazılımlar kullanılırken, bu saldırıda kullanılan paket, “Newtonsoftt.Json.Net” adıyla yayımlanmıştır ve görünüşte normal bir Newtonsoft.Json kütüphanesiymiş gibi görünmektedir. Bu paket, aslında trojan bir fork’tur ve toplamda 7 sürüm (11.0.4, 11.0.5, 11.0.7, 11.0.8, 11.0.9, 11.0.10, ve 11.0.11) NuGet deposuna yüklenmiştir. Şu ana kadar yaklaşık 1,200 kez indirilmiştir.
Paketin sahibi MagicalPuff96, bunu NuGet’ten kaldırsa da, hala paket içeriği kayıt altına alınmıştır. Saldırının hedefi, Digitain adlı çevrimiçi bahis platformu ve saldırı sırasında, gerçek zamanlı oyun sonuçlarının, bir saldırgan tarafından kontrol edilen bir sunucuya aktarılmasıdır. Bu exfiltration süreci, X-Seq-ApiKey başlığı kullanılarak gerçekleştirilir.
Etkilenen Sistemler
Bu trojan özellikle Digitain platformunu hedeflerken, diğer kullanıcılar için normal bir çalışma şekline sahiptir. Geliştiriciler, bu paketi yüklediklerinde gerçek bir Newtonsoft.Json sürümünü alırken, kötü niyetli davranış yalnızca belirli koşullar oluştuğunda devreye girer. Saldırının etkili olabilmesi için:
- JsonConvert.DefaultSettings’in başlatılması gerekmektedir.
- Hedef sistemlerin, belirli bir oyun arka plan yöntemini açığa çıkarması şarttır.
- Bir gecikme süresi geçtikten sonra işlevsellik aktive olur.
Şu anki versiyonların hepsinde, 13.0 versiyonuna ait trojanized fork bulunmaktadır. Saldırı süreci, bu versiyonlar arasında üç nesil halinde yayımlanmıştır.
Çözüm ve Korunma
Bu tehdit ile başa çıkmak için aşağıdaki adımlar önerilmektedir:
- Typosquat paketini derhal kaldırın.
- Komut ve kontrol (C2) adresini engelleyin: 185.126.237[.]64:5341
- Newtonsoft.Json kütüphanesinin güvenli bir sürümünü kullanmak için packages.lock.json dosyasında pinleyin.
Digitain, mevcut konuyla ilgili farkındalık kazanmış ve çözüm üzerine çalışmalar yürütmektedir. Ancak, ortaya çıkan güvenlik açığının kapsamı henüz tam olarak bilinmemektedir.
Sonuç
Kendi yazılım altyapılarınızı korumak adına yukarıdaki adımları takip edin ve bilhassa NuGet paketlerini dikkatle kontrol edin. Güncellemelerinizi düzenli olarak yapmayı unutmayın ve potansiyel tehditlere karşı her daim tetikte olun.


