Розширення для Twitch із 30 000 користувачів тихо надсилало їхні токени входу російському сервісу ботів
Тридцять тисяч людей встановили його, щоб позбутися реклами на Twitch. Заразом воно надсилало їхні токени входу комусь іншому.
Розширення називається Twitch Enhanced Viewer | JeetBot і лежить у Chrome Web Store з червня 2025 року, плюс кількасот користувачів у Firefox. Зовні воно робить те, чого глядачі Twitch справді хочуть: прибирає рекламу, вмикає 1080p там, де якість обмежено, самостійно збирає бали каналу. Дослідники Socket розібрали його й знайшли решту. Щоразу, коли ви дивилися трансляцію, доповнення перехоплювало ваш токен сесії OAuth Twitch і причіпляло його до перенаправлення як звичайний параметр &auth=, пропускаючи через проксі-сервери російського комерційного сервісу ботів, де він у відкритому вигляді потрапляє до журналів запитів.
Цей токен - не пароль. З погляду зловмисника він кращий за пароль. Він відкриває ваш чат, ваші приватні повідомлення та налаштування облікового запису, і йому байдуже, чи ввімкнена у вас двофакторна автентифікація, адже її ви вже пройшли. Куш Пандья із Socket помітив ще одну деталь, над якою варто затриматися: десять російськомовних каналів були жорстко прописані у списку винятків, тож їхній перегляд нічого не зливав. Хтось зробив цей вибір свідомо.
Розробник, який називає себе Aleksandr Popov, назвав усе це "недоглядом" і випустив версію для Firefox, 85.8.7, без пересилання; версія для Chrome чекає на перевірку. Тим, кого вже зачепило, це нічого не виправить, бо токен, який витік, лишається чинним, доки ви його не анулюєте. Видаліть розширення, потім відкрийте налаштування Twitch і від'єднайте всі сесії, перш ніж заходити знову. А якщо ви не певні, що ще за роки прокралося у ваш браузер, перевірка безпеки в Tendvane перелічує знайдені розширення та програми в автозапуску, зокрема ті, на які ви не пригадуєте, щоб давали згоду.