Uma extensão do Twitch com 30 000 utilizadores enviava discretamente os tokens de sessão para um serviço russo de bots
Trinta mil pessoas instalaram-na para se livrarem da publicidade do Twitch. Também andava a enviar os tokens de sessão a outra pessoa.
A extensão chama-se Twitch Enhanced Viewer | JeetBot e está na Chrome Web Store desde junho de 2025, com mais algumas centenas de utilizadores no Firefox. À superfície faz o que os espetadores do Twitch realmente querem: tira anúncios, força os 1080p onde a qualidade está limitada, recolhe sozinha os pontos de canal. Os investigadores da Socket desmontaram-na e encontraram o resto. Sempre que via uma transmissão, a extensão agarrava no seu token de sessão OAuth do Twitch e pendurava-o num redirecionamento como um simples parâmetro &auth=, passando-o por servidores proxy de um serviço comercial russo de bots, onde acaba em texto simples nos registos de pedidos.
Esse token não é uma palavra-passe. Do ponto de vista de um atacante, é melhor do que isso. Abre o seu chat, as suas mensagens privadas e as definições da sua conta, e não quer saber se tem a autenticação em dois passos ligada, porque essa já a passou. Kush Pandya, da Socket, encontrou mais um pormenor que merece atenção: dez canais em russo estavam escritos numa lista de exceções, pelo que vê-los não deixava escapar nada. Alguém decidiu isso de propósito.
O programador, que se apresenta como Aleksandr Popov, descreveu tudo isto como "um descuido" e lançou uma versão para Firefox, a 85.8.7, sem o reencaminhamento; uma versão para Chrome aguarda revisão. Isso não resolve nada para quem já foi afetado, porque um token que saiu continua válido até o anular. Remova a extensão e depois entre nas definições do Twitch e desligue todas as sessões antes de voltar a iniciar sessão. E se não tem a certeza do que mais se enfiou no seu navegador ao longo dos anos, a verificação de segurança do Tendvane lista as extensões e os programas de arranque que encontra, incluindo aqueles que não se lembra de ter aceitado.