コード操作:トロイの木馬インシデントによりDigitainクラッシュゲームが危険に
AI生成画像JFrogのサイバーセキュリティ研究者がDigitainのFG-Crashゲームエンジン内で悪意のあるコードを発見しました。この不正なパッケージは、検出前に約1,200回のダウンロードが記録されていました。
オンラインカジノ業界は、サイバーセキュリティ研究者によってソフトウェアプロバイダーDigitainのFG-Crashゲームエンジンに対する巧妙な攻撃が暴露されたことで、重大な技術的スキャンダルに直面しています。これは標準的な外部ハッキングではなく、感染したソフトウェアライブラリによるソースコードの深い操作でした。このインシデントは、人気のあるクラッシュゲームのコアとなる乱数生成メカニズムを標的としたため、iGamingサプライチェーン全体のセキュリティに光を当てています。
問題は、トロイの木馬化されたソフトウェアパッケージとして知られるものに集中していました。攻撃者はタイポスクワッティングと呼ばれる手法を利用し、NuGetプラットフォーム上にNewtonsoftt.Json.Netという名前のパッケージを作成しました。名前に追加された「t」は非常に微妙であり、多くの開発者は誤りに気づかず、正規の、そして世界中で利用されているNewtonsoft.Jsonライブラリを使用していると信じていた可能性があります。この操作されたライブラリを開発環境に統合した者は、事実上、攻撃者にゲーム計算バックエンドへのアクセスを許可しました。
数字と事実
JFrogチームによる詳細な技術分析により、懸念すべき事実が明らかになりました。悪意のあるソフトウェアは、2025年8月13日から10月10日までの間に公開された7つの異なるバージョンで存在していました。公に報告された時点までに、約1,200回のダウンロードが記録されていました。このマルウェアは、すぐに起動しなかったため、特に危険でした。それは、DigitainのFG-Crashバックエンドの特定の方法を公開する環境を待っていました。この遅延起動により、通常の起動テスト中の検出の可能性が大幅に低下しました。
アクティブになると、トロイの木馬はランタイムパッチングを使用して、計算されたゲーム結果を操作された値に置き換えました。後のバージョンでは、これらの結果を外部サーバーに送信するように設計されており、プレイヤーがラウンドの開始を見る前に、コントローラーが勝利マルチプライヤーを見ることができるようになっていました。パッケージ内のメタデータには、Digitainの内部リポジトリのアドレスが含まれており、攻撃者が内部関係者であるか、またはプライベートソースコードへの不正アクセス権を持つ人物であった可能性を示唆しています。
「悪意のあるコードの特異性は、攻撃者が内部関係者であるか、Digitainの内部リポジトリにアクセスできた可能性を示唆しています。」- JFrogサイバーセキュリティチーム、調査レポート
背景
Digitainは2026年7月7日に研究者に応答し、2日後にすでに状況を把握しており、解決済みであると述べました。しかし、重大な疑問は未解決のままです。どのカジノオペレーターが影響を受けたか、またはプレイヤーが個々の金銭的損失を被ったかについては、現在詳細はありません。B2Bゲームの世界では、オペレーターはサプライヤーから提供される証明書に大きく依存することがよくあります。このケースは、従来のペイアウト率(RTP)監視がタイムリーに検出できない可能性のあるビルドプロセスに、操作が深く埋め込まれる可能性があることを示しています。
このマルウェアは注目すべきほどミニマリストであり、認証情報の盗難やネットワーク全体への拡散機能はありませんでした。その唯一の目的は、クラッシュゲームの整合性を損なうことでした。これは、広範なデータ窃盗ではなく、外科的な結果操作に焦点を当てた、ゲーム関連のサイバー犯罪における新しいレベルの精度を示しています。JFrogの報告時点では、パッケージはNuGet検索結果から削除されていましたが、ファイルは直接ダウンロードリンクからアクセス可能であり、手動での依存関係監査の必要性を強調しています。
ドイツのプレイヤーにとってなぜ重要か
ドイツのプレイヤーにとって、このニュースは重要な警告となります。市場は、2021年のギャンブル州条約(GlüStV 2021)の下で厳しく規制されています。GGLホワイトリストに掲載されているカジノでプレイすることは、最高の保護レベルを提供します。共同規制当局(GGL)は、コンテンツだけでなく、デポジット制限やプレイヤー除外ファイルへのLUGASへの接続を含むシステムの技術的信頼性も検査します。ドイツはまた、スピンあたり厳格な1ユーロ制限と、プロバイダーを横断する月額1,000ユーロのデポジットキャップを施行しています。
マルチプライヤーが上昇し、プレイヤーはクラッシュする前にキャッシュアウトしなければならないクラッシュゲームは、規制上の課題です。Digitainで見つかったような操作は、乱数生成器(RNG)の厳格な認証プロセスにより、合法的なドイツ市場では理論的にはより速く検出されるでしょう。ドイツのプレイヤーは、技術的整合性が損なわれた場合にのみ、法的救済と規制支援が現実的となるこのフレームワーク内で、ライセンスされたサイトでのみプレイすることを保証する必要があります。
GGLライセンスカジノにとっての意味
GGLライセンスカジノにとって、このインシデントはデューデリジェンスの強化を義務付けます。最終製品の認証だけでは不十分であり、オペレーターはソフトウェアパートナーがサプライチェーン全体を管理していることを確認する必要があります。これには、手動レビューなしでは更新できないロックされた依存関係の使用が特に含まれます。さらに、ゲーム計算サーバーからのアウトバウンド接続は、不正な外部サーバーへのデータ漏洩を防ぐために厳密に監視する必要があります。
対照的に、マルタ(MGA)またはキュラソーでライセンスされたカジノは、このような技術的侵害の際に、しばしば透明性が低くなります。GGLは、整合性が疑わしい場合に直ちに運営を停止する権限を持っていますが、オフショアプロバイダーはしばしば規制上のグレーゾーンで運営されています。ドイツのライセンシーは、ゲームフローの異常を報告する義務があります。この高い安全基準は、Digitainのケースが技術的セキュリティには継続的な国家レベルの監視が必要であることを証明しているため、規制されていないカジノでのプレイに対する最も強力な議論であり続けています。
よくある質問
Digitainのクラッシュゲームに対してどのような種類の攻撃が行われましたか?
JFrogの研究者は、感染したライブラリを介したソースコードの深い操作を発見しました。攻撃者はタイポスクワッティングという手法を使用して、開発者を騙して操作されたバージョンのソフトウェアライブラリをダウンロードして使用させました。
操作されたソフトウェアはどのように配布されましたか?
攻撃者はNuGetプラットフォーム上に「Newtonsoftt.Json.Net」という名前のパッケージを作成しました。追加された「t」により、偽物は多くの開発者にとって目立たなくなり、本物のNewtonsoft.Jsonライブラリと間違われました。
マルウェアは具体的にどのように機能しましたか?
悪意のあるコードは遅延してアクティブ化し、ランタイムパッチングを使用して、運用中に計算されたゲーム値を操作しました。後のバージョンでは、操作された結果を外部サーバーに送信しました。
Digitainはこのインシデントにどのように対応しましたか?
Digitainは2026年7月7日にインシデントに直面し、2日後に問題が解決されたと述べました。影響を受けたカジノオペレーターや金銭的損失に関する詳細は利用できません。
このインシデントはドイツのプレイヤーにとって何を意味しますか?
ドイツのプレイヤーにとって、これはドイツのGGLライセンスを持つプロバイダーでのみプレイすることの重要性を強調するものです。これらのプロバイダーは、厳格な技術ガイドラインと監視を通じて、このような操作に対するより高い保護を提供します。
シェア
著者について

Lisa Lustich
編集長 兼 カジノテスター
リサ・ルスティヒは1997年からドイツ語圏のオンラインカジノを検証し、Lustich.de編集部を率いています。400本以上のレビューを公開し、認定プレイヤー保護アドバイザー(BZgA研修2019年修了)です。
リサ・ルスティヒの記事一覧 →出典と関連情報
- ドイツ連邦州共同ギャンブル監督機関 (GGL): gluecksspiel-behoerde.de
- 認可オンライン事業者ホワイトリスト: GGL-Whitelist
- BZgA ギャンブル依存症ホットライン: 0800 1 372 700 (無料・匿名・24時間)
- 編集方針: Lustich.de 編集ガイドライン
ギャンブルには依存の危険があります。責任を持って遊んでください。相談窓口: 0800 1 372 700 (BZgA、無料・匿名)。
関連トピック
関連記事
AI生成画像既成概念を超えて:iGamingプラットフォームが成長に適応する必要がある理由
適切なテクノロジーの選択が長期的な成功を決定します。専門家は、予算とチーム規模に合わせて成長する柔軟なインフラへの移行を求めています。
AI生成画像ネバダ州のキャッシュレス・ゲーミング:ステーション・カジノがスロットでApple Payをテスト
ラスベガスでTrustedTapが試験運用されており、プレイヤーはApple Payやデビットカードで直接スロットマシンに資金を投入できるようになります。
ギャンブル・ウィズ・ライブズでデータ侵害:Beaconへのサイバー攻撃が慈善団体を襲う
慈善団体ギャンブル・ウィズ・ライブズは、1,500以上の組織を支援するサードパーティプロバイダーであるBeaconへのサイバー攻撃に続くデータ侵害を報告しました。










