Investigadores de seguridad detectaron un paquete troyano publicado en el repositorio NuGet con el nombre "Newtonsoftt.Json.Net", que imita la biblioteca original. Este paquete solo se activa en los sistemas que ejecutan el backend del juego FG-Crash de Digitain, manipulando los resultados del juego y enviando los datos a un servidor específico. Para otros desarrolladores, la biblioteca funciona normalmente, lo que dificulta la detección del ataque.
Siete versiones del paquete se publicaron entre agosto y octubre de 2025. Cada versión modificó el método de ocultación del código malicioso y la forma de exportar datos. Las primeras versiones solo realizaban manipulaciones locales; las versiones posteriores añadieron funciones de exportación de datos ocultas mediante técnicas de reflexión y confusión de código. La versión final se dejó completamente sin ocultar, posiblemente como un error de compilación.
El código malicioso se activa cuando se asigna una valor a la propiedad JsonConvert.DefaultSettings y modifica un método específico del sistema objetivo. El ataque no roba credenciales ni permite movimientos laterales en la red; su único objetivo es comprometer la integridad del juego. Digitain detectó el problema y ha tomado medidas correctivas, aunque el nivel exacto de exposición aún no se conoce.
