socket-dev · Crawled Jul 9, 2026

Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials

27 IoCs
Read original article ↗

AI Summary

A malicious NuGet package named 'Braintree.Net' has been identified as a typosquatting campaign targeting developers using the legitimate Braintree payment SDK. The package intercepts live credit card data, steals merchant API credentials, and harvests environment secrets through a multi-stage .NET implant. It exfiltrates sensitive data to attacker-controlled domains and uses obfuscated C2 communications, particularly in companion dependencies like DependencyInjector.Core. The threat relies on production-only gating to avoid detection during development and testing.

AI-extracted · verify before operational use

Indicators of Compromise 27 extracted

Type Value Detail
Domain api[.]348672-shakepay[.]com Details →
SHA-256 7a9f19ed663c1d4ee259ba0a10e93e1c9770812ce81f8c945140a452d17cb3c8 Details →
SHA-256 f181d57c29364aef01e3f72051ec2dc0da918d346e7e4d1377e13408afb8663a Details →
SHA-256 220908e8c23c2332266ba1e984f839b9914c2e40a946b172f6d9b8b36728f98a Details →
SHA-256 86d287eafecd542faec21a95522b3425000ae5d8650813a9987b7c10cf90fc7a Details →
SHA-256 5cae5ec54f450ef7483e265d289edc3877c17e3ae508c06e1679371aa1c1306f Details →
SHA-256 bada62639578b6a6e91786928705dd22bb14b0f030504ffbc974e23528bce0c7 Details →
SHA-256 797e7dba2056bc95bfddb96d9f07afb93988f108bc417c40cd05f7ae49a40646 Details →
SHA-256 53872c1b4c3d5b5242627cda259056fed7159fcd2cc5a448981c9f81aeda2547 Details →
SHA-256 382cd5151e2210c6349f17230ae3d1a59935e3b8d1757d72d9abd30ac85852ae Details →
SHA-256 b64f4199235704d0e4a6908c501c3b4bdd4a004a766a5ca55b9655b247759dff Details →
SHA-256 477e6d30872669bb6186c67147a945d9de7e947eb7906afdb03c93901ead Details →
SHA-256 efec1e537445170a9aac11781c597cba5bd5d25b79ac3d65467d84f109d86f Details →
SHA-256 d47c30f007af910886b46f6022dd724dd303ad2d5f983376d0547293f484d6ae Details →
SHA-256 719d8d79000f6413668429d851f7d8ce94cd1b61c3a421939cf34cec8d668f53 Details →
SHA-256 88c9564621abec9bdb7ceb38bb1a2895a119772b7f830351272c13a3f4cd606b Details →
SHA-256 97f53359313ce9a9433651202a7ffbf155dc1379103796a45492a50edbf044d5 Details →
SHA-256 9db4a5bcf4ce8c9cc844c06f436d4c26b28cb408f7e4fd8990681336445493ac Details →
SHA-256 c1531302fe3b8a8624aa468ee83707448fbd1db2eaa3f8d587331db2b17890f8 Details →
SHA-256 adbfdaf869a3956b37bf416dcdafdad314e8de0215cfd8fd8b2bc7a4e5cd15a3 Details →
SHA-256 495138ea25563be4ae8143b7a46c6bc42af00344678e6d4451ac596b5b5587c7 Details →
SHA-256 0eeceab1132aacd803962fa173d1b2c43e225fcfa8b5d26d3efadad1b4de33d8 Details →
SHA-256 ecde6384e853dfc007205abb7b15b49eded2e3e977058600dece2c2e9190a519 Details →
SHA-256 1ac3be125753aea85728a082823db77d833377d7e3eb199364aa49d1ff2535f5 Details →
SHA-256 3e53e Details →
Filename Braintree.dll Details →
Filename DependencyInjector.Core.dll Details →