Güvenlik araştırmacıları, NuGet deposunda "Newtonsoftt.Json.Net" adıyla yayınlanan ve asıl kütüphaneyi taklit eden bir trojan paketi tespit etti. Bu paket, yalnızca Digitain'in FG-Crash oyun arka ucunu çalıştıran sistemlerde aktif oluyor ve oyun sonuçlarını manipüle ederek verileri belirli bir sunucuya gönderiyor. Diğer geliştiriciler için kütüphane normal şekilde çalışıyor, bu da saldırının fark edilmesini zorlaştırıyor.

Paketin yedi versiyonu, Ağustos ve Ekim 2025 arasında yayınlandı. Her versiyonda zararlı kodun gizlenme yöntemi ve veri dışa aktarma yolu değişti. İlk versiyonlar sadece yerel manipülasyonla sınırlıydı; sonraki versiyonlar, yansıma ve kod karıştırma teknikleriyle gizlenen veri dışa aktarma özelliğini ekledi. Son versiyon ise tamamen açık halde bırakıldı, muhtemelen yanlışlıkla derlenen bir yapı olarak.

Zararlı kod, JsonConvert.DefaultSettings özelliğine atama yapıldığında tetikleniyor ve hedef sistemin belirli bir metodunu değiştiriyor. Saldırı, kimlik bilgisi çalma veya ağ içi hareketlilik sağlamıyor; tek amacı oyunun adilliğini bozmak. Digitain, sorunu fark etmiş ve düzeltme adımları almış durumda, ancak tam maruziyet düzeyi bilinmiyor.