Троян в NuGet-пакете маскировался под Newtonsoft.Json и бил по FG-Crash

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности и supply chain.
Я увидел пример опасного typosquat-пакета Newtonsoftt.Json.Net: он маскируется под Newtonsoft.Json и при этом остаётся рабочей библиотекой для обычных пользователей.
Но в целевой среде пакет меняет поведение: вмешивается в логику FG-Crash у Digitain, искажает результаты и скрывает активность через задержки и эксфильтрацию на сервер злоумышленника.
Почему это важно: такие атаки сложно заметить, если ориентироваться только на «рабочую» библиотеку. Я бы проверял зависимости, фиксировал версии и удалял подозрительные пакеты из цепочки сборки.
Как Вы проверяете NuGet-зависимости в своих проектах?
#кибербезопасность #supplychain #NuGet #AppSec


Последние комментарии
Комментариев пока нет.