Extensão maliciosa para Twitch vaza tokens OAuth de quase 31 mil usuários
14 de Setembro de 2026

Uma extensão maliciosa do navegador, disponível nas lojas do Twitch, vazou tokens OAuth de quase 31.000 usuários para servidores proxy operados por um serviço comercial de bot de origem russa.

A extensão, chamada "Twitch Enhanced Viewer | JeetBot", lista HISHIMIRO/jeetbot.cc como desenvolvedor e aparece com os seguintes identificadores na Chrome Web Store e na loja de complementos do Firefox:

Chrome, pnhhdhhcadcjfckjhpmjneldiegbojfb, 30.000 usuários, publicada em 26 de junho de 2025
Firefox, [email protected], 604 usuários, publicada em 7 de julho de 2025

Até o momento da publicação, ambas continuavam disponíveis para download. Na descrição, o complemento afirma que o JeetBot é uma ferramenta moderna para streamers e espectadores que valorizam qualidade, conveniência e controle, além de dizer que amplia os recursos do Twitch com transmissão em 1080p para regiões com restrições.

"As versões atuais, v85.x, encaminham o token no próprio link como parâmetro de consulta &auth= em um redirecionamento na camada de rede para o proxy do operador", afirmou o pesquisador de segurança da Socket, Kush Pandya. "O token é encaminhado para todos os canais assistidos pelo usuário, exceto uma lista branca codificada com dez canais de streamers russos, cujas sessões ficam isentas do encaminhamento."

"O operador é um SaaS comercial de bot para Twitch, Kick e VK Live, com amplas permissões de anfitrião no Twitch, e retransmite sessões autenticadas ao vivo por sua própria infraestrutura."

Embora a extensão prometa uma experiência sem anúncios e acesso a conteúdo liberado por região, ela faz isso ao direcionar as requisições de playlists de vídeo do Twitch para "usher.ttvnw[.]net" por meio de servidores proxy controlados pelo operador, junto com o token OAuth do usuário como parâmetro de consulta "&auth=".

Na prática, o complemento embute código para recuperar o token OAuth do Twitch e enviá-lo ao proxy. Esse token pode permitir acesso ao chat do usuário, às mensagens privadas, conhecidas como whispers, e às configurações da conta.

Como o token é colocado na string de consulta da URL, ele acaba registrado em texto puro nos logs de requisição do servidor proxy. O mecanismo de redirecionamento, no entanto, não se aplica a uma lista fixa de 10 canais do Twitch, em sua maioria de streamers que falam russo e têm milhares de seguidores:

pch3lk1n, 580 mil seguidores
fasoollka, 361 mil seguidores
flamie, 132 mil seguidores
dosia, 29 seguidores
fander, 2 seguidores
almazer, 4 seguidores
forzorezor, 177 mil seguidores
akyuliych, 1,1 milhão de seguidores
lagoda1337, 225 mil seguidores
lagoda, 77,3 mil seguidores

"Para qualquer canal fora dessa lista, o token de sessão ao vivo do usuário é encaminhado ao proxy", explicou Pandya. "Versões anteriores da linha v4.x, por exemplo a 4.8, de janeiro de 2026, iam além e enviavam o token por POST para um endpoint dedicado de definição de token no servidor do operador, com backups em deno.dev e deno.net."

O JeetBot se apresenta como um "bot poderoso para Twitch, Kick e VK Live, com síntese de voz para mensagens, tradução automática e muitos outros recursos para melhorar a interação com os espectadores". O site afirma ter mais de 26.000 streamers ativos e 1 bilhão de mensagens processadas. No rodapé, o operador é identificado como Aleksandr Popov, desenvolvedor radicado em Chipre. Em seu perfil no LinkedIn, ele diz que o JeetBot é seu projeto pessoal.

Ainda assim, tudo indica que o desenvolvedor já tomou medidas para corrigir o problema. Um alerta publicado na página de documentação do JeetBot informa que a versão 85.8.7 do complemento para Firefox corrige a falha, e que uma versão equivalente para Chrome está em análise.

Na implementação anterior, a extensão enviava o token OAuth do Twitch do usuário para servidores proxy para recuperar as playlists das transmissões. Um token OAuth é uma credencial e precisa ser protegido.

A versão 85.8.7 muda a forma como as playlists são obtidas. O token OAuth do usuário não é mais enviado aos proxies.

Verifique a versão instalada da extensão e atualize para 85.8.7 ou posterior. Instalações antigas, que ainda usam o mecanismo anterior, continuam enviando o token até serem atualizadas.

A documentação também recomenda desativar temporariamente a extensão para interromper o envio adicional do token, caso a versão corrigida ainda não esteja disponível. No entanto, o desenvolvedor alertou que desativar ou atualizar a extensão não revoga tokens já transmitidos.

"Approximately 31,000 users on Chrome and Firefox are relaying their Twitch OAuth session tokens through an operator-controlled proxy infrastructure", afirmou a Socket.

"Um token de sessão OAuth do Twitch é uma credencial de portador: quem o possui pode agir em nome da conta sem precisar da senha ou de um segundo fator, inclusive ler e enviar whispers, publicar no chat e gastar pontos do canal. A exposição não é informada em nenhuma das listagens das lojas."

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...