Uma extensão maliciosa do navegador, disponível nas lojas do Twitch, vazou tokens OAuth de quase 31.000 usuários para servidores proxy operados por um serviço comercial de bot de origem russa.
A extensão, chamada "Twitch Enhanced Viewer | JeetBot", lista HISHIMIRO/jeetbot.cc como desenvolvedor e aparece com os seguintes identificadores na Chrome Web Store e na loja de complementos do Firefox:
Chrome, pnhhdhhcadcjfckjhpmjneldiegbojfb, 30.000 usuários, publicada em 26 de junho de 2025
Firefox, [email protected], 604 usuários, publicada em 7 de julho de 2025
Até o momento da publicação, ambas continuavam disponíveis para download. Na descrição, o complemento afirma que o JeetBot é uma ferramenta moderna para streamers e espectadores que valorizam qualidade, conveniência e controle, além de dizer que amplia os recursos do Twitch com transmissão em 1080p para regiões com restrições.
"As versões atuais, v85.x, encaminham o token no próprio link como parâmetro de consulta &auth= em um redirecionamento na camada de rede para o proxy do operador", afirmou o pesquisador de segurança da Socket, Kush Pandya. "O token é encaminhado para todos os canais assistidos pelo usuário, exceto uma lista branca codificada com dez canais de streamers russos, cujas sessões ficam isentas do encaminhamento."
"O operador é um SaaS comercial de bot para Twitch, Kick e VK Live, com amplas permissões de anfitrião no Twitch, e retransmite sessões autenticadas ao vivo por sua própria infraestrutura."
Embora a extensão prometa uma experiência sem anúncios e acesso a conteúdo liberado por região, ela faz isso ao direcionar as requisições de playlists de vídeo do Twitch para "usher.ttvnw[.]net" por meio de servidores proxy controlados pelo operador, junto com o token OAuth do usuário como parâmetro de consulta "&auth=".
Na prática, o complemento embute código para recuperar o token OAuth do Twitch e enviá-lo ao proxy. Esse token pode permitir acesso ao chat do usuário, às mensagens privadas, conhecidas como whispers, e às configurações da conta.
Como o token é colocado na string de consulta da URL, ele acaba registrado em texto puro nos logs de requisição do servidor proxy. O mecanismo de redirecionamento, no entanto, não se aplica a uma lista fixa de 10 canais do Twitch, em sua maioria de streamers que falam russo e têm milhares de seguidores:
pch3lk1n, 580 mil seguidores
fasoollka, 361 mil seguidores
flamie, 132 mil seguidores
dosia, 29 seguidores
fander, 2 seguidores
almazer, 4 seguidores
forzorezor, 177 mil seguidores
akyuliych, 1,1 milhão de seguidores
lagoda1337, 225 mil seguidores
lagoda, 77,3 mil seguidores
"Para qualquer canal fora dessa lista, o token de sessão ao vivo do usuário é encaminhado ao proxy", explicou Pandya. "Versões anteriores da linha v4.x, por exemplo a 4.8, de janeiro de 2026, iam além e enviavam o token por POST para um endpoint dedicado de definição de token no servidor do operador, com backups em deno.dev e deno.net."
O JeetBot se apresenta como um "bot poderoso para Twitch, Kick e VK Live, com síntese de voz para mensagens, tradução automática e muitos outros recursos para melhorar a interação com os espectadores". O site afirma ter mais de 26.000 streamers ativos e 1 bilhão de mensagens processadas. No rodapé, o operador é identificado como Aleksandr Popov, desenvolvedor radicado em Chipre. Em seu perfil no LinkedIn, ele diz que o JeetBot é seu projeto pessoal.
Ainda assim, tudo indica que o desenvolvedor já tomou medidas para corrigir o problema. Um alerta publicado na página de documentação do JeetBot informa que a versão 85.8.7 do complemento para Firefox corrige a falha, e que uma versão equivalente para Chrome está em análise.
Na implementação anterior, a extensão enviava o token OAuth do Twitch do usuário para servidores proxy para recuperar as playlists das transmissões. Um token OAuth é uma credencial e precisa ser protegido.
A versão 85.8.7 muda a forma como as playlists são obtidas. O token OAuth do usuário não é mais enviado aos proxies.
Verifique a versão instalada da extensão e atualize para 85.8.7 ou posterior. Instalações antigas, que ainda usam o mecanismo anterior, continuam enviando o token até serem atualizadas.
A documentação também recomenda desativar temporariamente a extensão para interromper o envio adicional do token, caso a versão corrigida ainda não esteja disponível. No entanto, o desenvolvedor alertou que desativar ou atualizar a extensão não revoga tokens já transmitidos.
"Approximately 31,000 users on Chrome and Firefox are relaying their Twitch OAuth session tokens through an operator-controlled proxy infrastructure", afirmou a Socket.
"Um token de sessão OAuth do Twitch é uma credencial de portador: quem o possui pode agir em nome da conta sem precisar da senha ou de um segundo fator, inclusive ler e enviar whispers, publicar no chat e gastar pontos do canal. A exposição não é informada em nenhuma das listagens das lojas."
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...