Trojan Newtonsoft.Json Palsu Rig Game Digitain, Ini Cara Kerjanya

Jul 22, 2026 - 13:27
 0  2
Trojan Newtonsoft.Json Palsu Rig Game Digitain, Ini Cara Kerjanya

Trojanized Newtonsoft.Json Fork yang menyamar sebagai pustaka populer kini terungkap menyembunyikan kode untuk rigging hasil permainan secara langsung pada platform taruhan online Digitain. Penemuan ini mengungkap modus unik malware yang berbeda dari pencurian data biasa melalui registry paket seperti NuGet.

Ad
Ad

Modus Operandi Trojan Newtonsoft.Json Palsu

Paket berbahaya bernama "Newtonsoftt.Json.Net" ini adalah versi tiruan dari pustaka Newtonsoft.Json yang sangat populer di kalangan pengembang. Paket ini telah dipublikasikan dalam tujuh versi berbeda di NuGet dengan nomor versi 11.0.4 hingga 11.0.11 dan sudah diunduh sekitar 1.200 kali.

Meskipun paket ini sudah dihapus dari tampilan pencarian NuGet oleh pemiliknya MagicalPuff96, artefak paket tetap dapat diunduh secara langsung dari repositori. Ini memungkinkan paket berbahaya tetap bisa menyebar dan menginfeksi sistem pengembang.

Target Spesifik dan Cara Kerja Trojan

Yang membuat trojan ini unik adalah target serangannya yang sangat spesifik, yaitu backend game FG-Crash milik Digitain. Menurut peneliti keamanan dari JFrog, paket ini berfungsi normal untuk pengguna lain, namun pada sistem yang menjalankan backend tersebut, trojan mulai beraksi setelah inisialisasi properti JsonConvert.DefaultSettings.

"Trojan ini merusak integritas permainan Digitain dan pada versi berikutnya mengirimkan hasil pertandingan yang sudah di-'rig' ke server yang dikendalikan penyerang menggunakan header X-Seq-ApiKey: theperfectheist2025." – JFrog

Peneliti JFrog, Guy Korolevski, menjelaskan, "Pengguna yang menginstal paket ini karena salah ketik (typosquat) tetap mendapatkan pustaka Newtonsoft.Json yang berfungsi normal. Namun, setelah JsonConvert.DefaultSettings diinisialisasi, kode jahat mulai aktif hanya pada sistem dengan metode backend game target."

Teknik Penyembunyian dan Evolusi Malware

Semua versi yang dipublikasikan mengandung kode trojan yang sama, namun mengalami tiga generasi pengembangan antara Agustus hingga Oktober 2025. Trojan mengaktifkan dirinya melalui setter properti DefaultSettings yang dimodifikasi untuk menjalankan kode jahat dengan penundaan acak guna menghindari deteksi.

Tujuan akhirnya adalah merusak hasil permainan dan mengirim data manipulasi ke alamat IP 185.126.237.64:5341 yang disamarkan sebagai data telemetry. Seiring waktu, obfuscation dan metode pengiriman data diperkuat oleh pembuatnya untuk memperkuat payload.

"Generasi pertama hanya membuktikan konsep rigging lokal; generasi kedua menambahkan exfiltrasi data dengan teknik obfuscation canggih; generasi ketiga memperbaiki rigging dan stabilisasi pengiriman data." – JFrog

Latar Belakang dan Dampak Serangan

Paket berbahaya ini menunjukkan tanda-tanda bahwa pembuatnya memiliki akses ke kode sumber internal Digitain, terbukti dari bocornya URL repositori internal Digitain pada metadata paket. Trojan hanya aktif pada metode khusus di backend FG-Crash.

Menurut Korolevski, "Tidak ada pencurian kredensial, tidak ada mekanisme bertahan lama, dan tidak ada perpindahan lateral di payload ini. Tujuan tunggalnya adalah merusak integritas permainan crash yang dijalankan Digitain." Banyak pengembang yang tidak ditargetkan bahkan mungkin tidak menyadari bahwa mereka menginstal malware ini.

Rekomendasi Keamanan dan Tindakan Digitain

Untuk menangkal ancaman ini, para pengembang dianjurkan:

  • Menghapus paket typosquat Newtonsoftt.Json.Net dari proyek mereka.
  • Memblokir alamat command-and-control (C2) yang digunakan malware.
  • Melakukan pinning versi resmi Newtonsoft.Json menggunakan packages.lock.json agar mengunci penggunaan versi yang terpercaya.

Digitain sendiri mengaku sudah mengetahui isu ini dan mengambil langkah-langkah untuk mengatasinya, meskipun sejauh mana dampaknya masih belum sepenuhnya jelas.

Analisis Redaksi

Menurut pandangan redaksi, kasus trojan ini menyoroti ancaman serius dari typosquatting supply chain attack dalam ekosistem pengembangan perangkat lunak modern. Malware yang menyamar sebagai pustaka terpercaya dan menyasar hanya sistem target khusus menunjukkan tingkat kecanggihan yang tinggi dalam serangan siber saat ini.

Hal ini memperingatkan pengembang untuk selalu berhati-hati dalam mengelola dependensi dan melakukan verifikasi ketat terhadap paket yang diunduh, terutama dari registri publik seperti NuGet. Selain itu, kejadian ini membuka diskusi lebih luas tentang perlunya kontrol dan audit yang lebih ketat terhadap paket open source yang digunakan dalam aplikasi komersial dan kritikal.

Ke depan, penting bagi komunitas keamanan dan pengembang untuk memantau pola serangan serupa dan memperkuat mekanisme deteksi agar serangan dengan modus seperti ini tidak mudah lolos dan merugikan banyak pihak. Pembaca disarankan untuk terus mengikuti update keamanan terbaru agar dapat melindungi sistem mereka dari ancaman serupa.

Untuk informasi lebih detail, baca artikel asli di The Hacker News dan berita terkait dari CNN Indonesia Teknologi.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad