Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Малициозна Twitch екстензија за прелистувач украла OAuth токени од речиси 31.000 корисници

Малициозна екстензија за прелистувач наменета за Twitch, достапна во повеќе продавници за екстензии, украла OAuth токени поврзани со речиси 31.000 корисници кон proxy-сервери управувани од руска комерцијална услуга за ботови.

Екстензијата, наречена „Twitch Enhanced Viewer | JeetBot“, како нејзин развивач го наведува HISHIMIRO/jeetbot.cc, а ги има следните идентификатори во продавниците за Google Chrome и Mozilla Firefox:

  • Chromepnhhdhhcadcjfckjhpmjneldiegbojfb – 30.000 корисници (објавена на 26 јуни 2025 година)
  • Firefoxtwitchenhancedviewer@example.com – 604 корисници (објавена на 7 јули 2025 година)

И двете екстензии сè уште се достапни за преземање во моментот на пишување.

Во описот на екстензијата стои: „JeetBot е модерна алатка за стримери и гледачи кои ја ценат квалитетната услуга, практичноста и контролата“, при што се додава дека таа „ги проширува можностите на Twitch: 1080p стрим за региони со ограничувања“.

„Актуелните верзии (v85.x) го проследуваат токенот директно како &auth= query параметар при мрежно пренасочување кон proxy-серверот на операторот“, изјави безбедносниот истражувач на Socket, Kush Pandya.

„Токенот се проследува за секој канал што го гледа корисникот, со исклучок на однапред дефинирана листа од десет руски стримерски канали, чии сесии се изземени од проследувањето.“

„Операторот управува со комерцијален SaaS сервис за Twitch, Kick и VK-Live ботови, има широки дозволи за хостирање на Twitch и ги пренесува активните автентицирани сесии преку сопствената инфраструктура.“

Иако екстензијата тврди дека овозможува искуство без реклами и пристап до содржина што е недостапна во одредени региони, таа го постигнува тоа така што барањата за видео-плејлисти на Twitch ги пренасочува кон usher.ttvnw[.]net преку proxy-сервери контролирани од операторот, заедно со OAuth токенот на корисникот како &auth= query параметар.

Поточно, додатокот содржи код за извлекување на Twitch OAuth токенот и негово испраќање до proxy-серверот.

Токенот може да овозможи пристап до четот на корисникот, whispers (односно приватни пораки) и поставките на неговата сметка.

Бидејќи токенот се става во URL query string, тој се запишува во чист текст во логовите на барањата на proxy-серверот. Сепак, механизмот за пренасочување на токенот е исклучен за однапред дефинирана листа од 10 Twitch канали, од кои повеќето се стримери на руски јазик со илјадници следбеници:

  • pch3lk1n (580 илјади следбеници)
  • fasoollka (361 илјада следбеници)
  • flamie (132 илјади следбеници)
  • dosia (29 следбеници)
  • fander (2 следбеници)
  • almazer (4 следбеници)
  • forzorezor (177 илјади следбеници)
  • akyuliych (1,1 милион следбеници)
  • lagoda1337 (225 илјади следбеници)
  • lagoda (77,3 илјади следбеници)

„За секој канал што не се наоѓа на оваа листа, активниот токен на корисникот се проследува кон proxy-серверот“, објасни Pandya. „Постарите верзии v4.x (на пример, верзијата 4.8 од јануари 2026 година) оделе уште подалеку, испраќајќи го токенот преку POST барање до посебен set-token endpoint на серверот на операторот, со резервни локации на deno.dev и deno.net.“

JeetBot се рекламира како „моќен бот за Twitch, Kick и VK Live со синтеза на говор за пораки, автоматски превод и многу други функции за подобрување на интеракцијата со гледачите“. Тврди дека има повеќе од 26.000 активни стримери и дека обработил 1 милијарда пораки.

Во подножјето на веб-страницата како оператор е наведен развивачот Aleksandr Popov, со седиште во Кипар. На неговиот LinkedIn профил, развивачот наведува дека JeetBot е негов личен проект.

Сепак, се чини дека развивачот веќе презел чекори за отстранување на проблемот. Известувањето објавено на страницата со документација на JeetBot сега наведува дека верзијата 85.8.7 на додатокот за Firefox го решава проблемот, додека еквивалентната верзија за Chrome во моментот е во процес на проверка:

Во претходната имплементација, екстензијата го испраќаше Twitch OAuth токенот на корисникот до нашите proxy-сервери за преземање стрим-плејлисти. OAuth токенот е акредитив и мора да биде заштитен.

Верзијата 85.8.7 го менува начинот на кој се преземаат плејлистите: OAuth токенот на корисникот повеќе не се испраќа до нашите proxy-сервери.

Проверете ја инсталираната верзија на екстензијата и ажурирајте ја на 85.8.7 или понова верзија. Постарите инсталации кои го користат претходниот механизам ќе продолжат да го испраќаат токенот сè додека не бидат ажурирани.

Документацијата исто така ги повикува корисниците привремено да ја оневозможат екстензијата за да се прекине понатамошното испраќање на токенот доколку ажурирањето на екстензијата не е достапно.

Сепак, развивачот предупредил дека оневозможувањето или ажурирањето на екстензијата не ги поништува токените што биле претходно испратени.

The Hacker News ги контактирал и Socket и развивачот за дополнителен коментар и наведува дека приказната ќе биде ажурирана доколку добијат одговор.

„Приближно 31.000 корисници на Chrome и Firefox ги пренесуваат своите активни Twitch OAuth токени за сесија преку proxy инфраструктура контролирана од операторот“, соопшти Socket.

„Twitch OAuth токенот за сесија е bearer акредитив: оној што го поседува може да дејствува во име на сметката без лозинка или втор фактор, вклучително и да чита и испраќа whispers, да објавува пораки во четот и да троши channel points. Изложеноста на токените не е обелоденета во ниту еден од описите во продавниците.“

Извори:

  • The Hacker News – Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users The Hacker News