КИБЕРБЕЗОПАСНОСТЬ

Расширение Twitch с 30 тыс. установок сливало OAuth-токены

30 тыс. установок: расширение Twitch Enhanced Viewer | JeetBot передавало OAuth-токены пользователей на серверы бот-сервиса.

✍️ Редакция iTech News | 15.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🕵

OAuth-токены Twitch оказались в неприятном месте: браузерное расширение Twitch Enhanced Viewer | JeetBot с более чем 30 тыс. установок передавало их на серверы коммерческого бот-сервиса. Для пользователей это риск захвата сессии, для разработчиков — еще одно напоминание, что расширение из официального магазина не равно безопасное расширение.

О проблеме 14 сентября 2026 года сообщает BleepingComputer со ссылкой на анализ компании Socket, занимающейся безопасностью приложений. Расширение было доступно в Chrome Web Store и Firefox Add-ons и продвигалось как полезный инструмент для Twitch: блокировка рекламы, принудительное воспроизведение в 1080p, обход региональных ограничений и автоматический сбор баллов канала. Набор обещаний знакомый: немного удобства, немного серой магии, немного желания не читать разрешения.

По данным Socket, расширение перехватывало authorization-заголовок, который использует веб-клиент Twitch, извлекало пользовательский OAuth-токен и отправляло его через прокси-серверы. Эти серверы, как утверждают исследователи, управляются JeetBot — русскоязычным коммерческим сервисом для стриминга и чат-ботов, работающим с Twitch, Kick и VK Live.

Самый токсичный элемент схемы — способ передачи токена. В актуальных версиях расширения токен добавлялся прямо в URL перенаправленного запроса как параметр auth. Когда расширение проксировало запрос к видеоплейлисту Twitch через сервер JeetBot, токен оказывался в строке запроса. А URL, в отличие от аккуратно обработанных секретов в заголовках, легко попадает в логи прокси, веб-сервера, систем мониторинга и отладки.

По сути, чувствительный ключ от сессии пользователя превращался в обычный фрагмент адреса, который может годами лежать в логах. OAuth-токен не является паролем, но в контексте активной сессии он может дать доступ к действиям от имени пользователя, пока не будет отозван или протухнет. Именно поэтому хранить и передавать такие токены через query-параметры — плохая инженерная привычка, даже если у команды нет злого умысла.

Socket также пишет, что механизм срабатывал для каждого канала Twitch, который смотрел пользователь, кроме десяти русскоязычных каналов, жестко прописанных в коде расширения. Зачем сделано это исключение, источник не объясняет. Но сама деталь выглядит достаточно странно, чтобы аудитору захотелось открыть код еще раз и уже без кофе.

У истории есть и предыдущая серия. В описании расширения в магазине Firefox разработчик, по данным исследователей, оставил дисклеймер о старом механизме: прежние версии передавали OAuth-токен Twitch на сервер, якобы чтобы поток работал в 1080p или 1440p. При этом в декларации конфиденциальности версии для Chrome разработчик указал, что не собирает и не использует данные пользователей. Расхождение между заявлением в магазине и фактическим поведением расширения — отдельный красный флаг для модерации браузерных каталогов.

На момент публикации материала BleepingComputer расширение оставалось доступно и в Chrome Web Store, и в Firefox Add-ons. Издание отправило запрос JeetBot на адрес электронной почты, указанный в Chrome Web Store, но ответа до публикации не получило. Socket рекомендует пользователям удалить расширение, завершить все активные сессии в Twitch и заново войти в аккаунт, чтобы инвалидировать токены, которые могли уйти на сторонние серверы.

Для разработчиков вывод сухой и неприятный: не проксируйте запросы с авторизационными заголовками и не тащите токены через стороннюю инфраструктуру, если без этого можно обойтись. Для компаний — особенно тех, где сотрудники используют личные браузерные расширения на рабочих машинах, — это еще один аргумент в пользу политики расширений, allowlist-подхода и периодической ревизии OAuth-доступов. Магазины Chrome и Firefox снижают шум, но не заменяют модель угроз.

История с Twitch Enhanced Viewer | JeetBot хорошо показывает, куда смещается риск: не только в фишинговые письма и вредоносные сайты, а в небольшие утилиты, которые пользователи ставят ради удобства. Чем больше браузер становится рабочей операционной системой, тем дороже обходится каждое расширение, которому без лишних вопросов отдали доступ к сессиям.

Поделиться: Telegram X LinkedIn