Расширение для Twitch сливало OAuth-токены почти 31 000 пользователей

· Безопасность
Вредоносное браузерное расширение «Twitch Enhanced Viewer | JeetBot» передавало сессионные токены зрителей на прокси-серверы коммерческого бот-сервиса — за исключением сессий десяти российских стримеров.

Исследователи компании Socket обнаружили вредоносное расширение для браузеров, которое утекало OAuth-токены Twitch почти 31 000 пользователей. Аддон под названием «Twitch Enhanced Viewer | JeetBot» распространялся сразу в двух магазинах: в Chrome Web Store он собрал около 30 000 установок (опубликован 26 июня 2025 года), в Firefox Add-Ons — 604 (опубликован 7 июля 2025 года). На момент публикации материала обе версии оставались доступны для скачивания.

Расширение обещало показ рекламы, стрим в 1080p и разблокировку регионально ограниченного контента. Достигалось это тем, что запросы к видеоплейлистам Twitch (usher.ttvnw.net) перенаправлялись через прокси-серверы оператора, а вместе с ними в открытом виде уходил и OAuth-токен пользователя — он подставлялся прямо в URL как параметр &auth=. Поскольку токен оказывался в строке запроса, он в незашифрованном виде попадал в логи прокси-сервера.

Токен как ключ от аккаунта

По словам исследователя Куша Пандьи, сессионный токен Twitch — это bearer-учётные данные: обладая им, злоумышленник может действовать от имени жертвы без пароля и второго фактора. Это открывает доступ к чату, приватным сообщениям (whispers), настройкам аккаунта и позволяет тратить баллы канала.

Любопытная деталь: пересылка токена отключалась для жёстко зашитого списка из десяти каналов — почти все они принадлежат русскоязычным стримерам, в том числе с миллионной аудиторией. Сессии зрителей этих каналов оставались нетронутыми, для всех остальных токен уходил оператору. Более ранние сборки (например, версия 4.8 от января 2026 года) действовали ещё агрессивнее, отправляя токен на отдельный эндпоинт с резервными адресами на deno.dev и deno.net.

Оператором стоит коммерческий бот-сервис для Twitch, Kick и VK Live, предлагающий синтез речи, автоперевод и другие функции. Сервис заявляет о более чем 26 000 активных стримеров и миллиарде обработанных сообщений, а в подвале сайта указан кипрский разработчик Александр Попов, называющий проект «домашним» в своём профиле LinkedIn.

Исправление есть, но токены уже не отозвать

Разработчик уже отреагировал: в документации сообщается, что версия 85.8.7 для Firefox больше не отправляет токен на прокси, а аналогичная сборка для Chrome находится на проверке. Пользователям советуют обновиться или временно отключить расширение. Однако авторы честно предупреждают: отключение или обновление не отзывает уже переданные ранее токены — их придётся аннулировать вручную. В описаниях в обоих магазинах о факте передачи данных не упоминалось.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.