Новости Расширение Twitch передавало OAuth-токены коммерческому бот-сервису

NewsMaker

I'm just a script
Премиум
30,030
46
8 Ноя 2022
Доступ к аккаунтам уходил за пределы браузера без ведома пользователей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
aqyixflw13o004c0wagphlwq7hdvomwd.jpg

<div itemprop="articleBody">Расширение для Twitch, обещавшее улучшить качество трансляций и убрать ограничения, оказалось каналом для передачи действующих учётных данных. Команда Socket обнаружила , что Twitch Enhanced Viewer | JeetBot отправляло OAuth-токены зрителей через прокси-инфраструктуру коммерческого сервиса JeetBot, а потенциальная аудитория проблемы достигала примерно 31 тыс. человек.

Дополнение распространялось через Chrome Web Store и Firefox Add-ons. На момент расследования им пользовались около 30 тыс. владельцев Chrome и несколько сотен пользователей Firefox. Socket установила, что расширение перехватывало заголовок Authorization, который веб-клиент Twitch использует для авторизованных запросов к сервису и получения данных о сессии.

После захвата заголовка фоновый компонент извлекал OAuth-токен и добавлял его к адресу запроса как параметр &auth=. Расширение перенаправляло запросы к плейлистам Twitch через прокси оператора, поэтому секрет попадал в URL и мог сохраняться в серверных журналах. Для обычного воспроизведения видео такой широкий токен не требовался, поскольку поток использует отдельные параметры.

Речь шла не об отдельном ключе для просмотра трансляции, а о токене пользовательской сессии. По оценке Socket, обладатель bearer-токена мог действовать от имени аккаунта без пароля и второго фактора, в том числе работать с чатом, личными сообщениями и частью настроек. Такая кража сессии способна обходить двухфакторную аутентификацию , поскольку проверка уже пройдена.

Ветка 85.x, которую изучала Socket, передавала токен вместе с сетевым перенаправлением. Более ранние сборки 4.x действовали ещё прямее: версия 4.8 от 8 января 2026 года отправляла захваченный токен POST-запросом на специальный set-token endpoint, а при недоступности основного узла переключалась на резервные адреса в инфраструктуре deno.dev и deno.net.

Socket также обнаружила исключение для десяти русскоязычных каналов, при просмотре которых токен не добавлялся к перенаправленному запросу. Для остальных каналов механизм работал штатно. Такая выборочность привлекла внимание команды, однако сам факт исключения не доказывает использование полученных токенов для атак и не подтверждает захват чужих аккаунтов.

Ситуация осложнялась заявлениями в магазинах расширений. На момент расследования страница Chrome утверждала, что разработчик не собирает и не использует пользовательские данные, а политика конфиденциальности не описывала передачу OAuth-токена. Позднее оператор признал, что прежнее описание не отражало фактическую обработку учётных данных, но отверг версию о намеренном злоупотреблении аккаунтами.

После публикации Socket разработчик изменил механизм получения плейлистов. Firefox получил версию 85.8.7 от 12 сентября, где OAuth-токен, согласно документации JeetBot, больше не уходит на прокси. По состоянию на 15 сентября Chrome Web Store всё ещё показывал версию 85.8.4, а сборка 85.8.7 для Chrome находилась на проверке в официальном магазине.

Обновление прекращает новую передачу, но не отзывает уже отправленные токены. Разработчик советует завершить все сессии Twitch и войти заново, чтобы старые учётные данные перестали работать. До получения версии 85.8.7 расширение лучше отключить. Похожий риск уже встречался в других расширениях браузера , которые после обновлений начинали собирать чувствительные данные.

Публичных подтверждений того, что переданные токены применялись для захвата аккаунтов, сейчас нет. Главный риск возникал из-за архитектуры: секрет с правами пользовательской сессии покидал браузер и проходил через инфраструктуру стороннего оператора. История показывает, как проксирование трафика способно незаметно превратить полезное дополнение в посредника между аккаунтом и чужим сервером.
 
Источник новости
www.securitylab.ru

Похожие темы