Розширення для Twitch передавало OAuth-токени 31 тисячі користувачів російському бот-сервісу

16.09.2026 1 хвилин Автор: Newsman

Популярне розширення Twitch Enhanced Viewer | JeetBot для Chrome і Firefox передавало активні OAuth-токени користувачів через проксі-сервери, контрольовані російськомовним бот-сервісом JeetBot. Під загрозою опинилися близько 31 тисячі користувачів Twitch.

Дослідники Socket виявили прихований механізм під час аналізу розширення, яке позиціонує себе як інструмент для комфортнішого перегляду Twitch. Воно блокує рекламу, дозволяє примусово вмикати високу якість відео, обходити регіональні обмеження трансляцій та автоматично збирати Channel Points. Ці функції справді працюють, однак паралельно розширення отримувало доступ до активного OAuth-токена користувача і передавало його через інфраструктуру оператора.

OAuth-токен не є паролем, але він фактично працює як готовий ключ до вже авторизованої сесії. Якщо стороння особа отримує такий токен, їй потенційно не потрібно знати пароль власника акаунта або повторно проходити двофакторну автентифікацію. Залежно від дозволів конкретної сесії це може відкривати доступ до чату, приватних повідомлень Whispers, Channel Points та інших функцій Twitch. За даними Socket, розширення мало близько 30 тисяч користувачів у Chrome і ще 552 у Firefox.

Як розширення отримувало токен Twitch

Механізм починався безпосередньо на сторінці Twitch. Вебклієнт сервісу використовує заголовок Authorization для авторизованих запитів, а Twitch Enhanced Viewer | JeetBot зчитувало цей заголовок і передавало його фоновому процесу розширення. Там із нього витягувався OAuth-токен акаунта.

Дослідники підтвердили, що йшлося саме про повноцінний токен Twitch, а не про окремий технічний ключ, потрібний лише для відтворення відео. Розширення використовувало його для звернення до офіційного механізму перевірки токенів Twitch, що додатково підтверджувало характер отриманих облікових даних.

Коли браузер запитував у Twitch плейлист для відтворення трансляції, розширення перенаправляло цей запит через власний проксі-сервер і додавало OAuth-токен безпосередньо до адреси запиту як параметр auth=. У результаті активний токен користувача потрапляв на сторонню інфраструктуру разом із запитом.

Такий спосіб передавання створював додатковий ризик. Оскільки токен містився безпосередньо в адресі запиту, він міг автоматично потрапляти до стандартних журналів проксі-сервера у відкритому вигляді.

Socket наголошує:

“Передача повних облікових даних розкриває значно більше інформації, ніж потрібно для отримання відео.”

Іншими словами, для простого отримання відеопотоку не потрібно передавати повні облікові дані активної сесії.

У Firefox перенаправлення реалізовувалося через webRequest.onBeforeRequest, тоді як у Chrome використовувався механізм declarativeNetRequest. Незважаючи на різну технічну реалізацію, результат залишався однаковим: OAuth-токен користувача передавався на сервер, контрольований оператором розширення.

Токени передавалися через інфраструктуру JeetBot

Основним сервером, який використовувало розширення, був enhanced[.]jeetbot[.]cc. JeetBot позиціонує себе як комерційний російськомовний сервіс ботів для Twitch, Kick і VK-Live. При цьому саме розширення отримувало список доступних проксі-серверів із серверної конфігурації JeetBot. Це означало, що оператор міг змінювати сервер, через який проходитиме трафік користувача і куди відповідно потраплятиме його токен.

Socket пов’язала інфраструктуру розширення з кількома доменами та IP-адресами. Основні домени JeetBot розміщувалися на серверах netcup у Німеччині, тоді як частина додаткової інфраструктури використовувала CLODO Cloud. На сайті JeetBot оператором вказаний Popov Aleksandr Alekseevich. У магазинах браузерів розробник самого розширення використовує ім’я HISHIMIRO. У коді старіших версій дослідники також знайшли коментарі російською мовою.

Раніше токени надсилали ще пряміше

Аналіз попередніх версій показав, що механізм передавання токенів існував і раніше, але працював інакше. У версії 4.8, випущеній 8 січня 2026 року, розширення окремим POST-запитом відправляло отриманий OAuth-токен на спеціальну адресу set-token.

У коді були прописані основний сервер JeetBot і дві резервні адреси на інфраструктурі Deno. Дослідники також звернули увагу на коментарі в коді, де при помилці надсилання токена розробник російською мовою вказував просто проігнорувати проблему й не показувати користувачеві жодного повідомлення.

Код запам’ятовував останній відправлений токен і встановлював п’ятисекундну паузу, щоб не надсилати однакові дані надто часто. На думку Socket, така логіка має найбільший сенс у випадку, якщо сервер на іншому боці зберігає отримані токени.

У новіших версіях окрема адреса set-token зникла, однак саме передавання облікових даних не припинилося. Замість окремого запиту OAuth-токен почали додавати до адреси запиту через параметр auth=.

Історія версій у Mozilla Firefox Add-ons показує різкий перехід від версії 7.2.6 у квітні 2026 року до гілки 85.x у травні. Socket виявила передавання токена через auth= починаючи з версії 85.2.2 і щонайменше до версії 85.6.1, яку аналізували дослідники.

Для десяти російськомовних каналів зробили виняток

У коді розширення знайшли ще одну незвичайну деталь. OAuth-токен передавався через проксі під час перегляду практично будь-якого Twitch-каналу, однак для десяти конкретних каналів розробники прописали виняток.

До цього списку входили pch3lk1n, fasoollka, flamie, dosia, fander, almazer, forzorezor, akyuliych, lagoda1337 та lagoda. Це російськомовні Twitch-канали, серед яких є відомі представники Counter-Strike-сцени.

Коли користувач дивився один із цих каналів, розширення прибирало OAuth-токен із запиту перед його відправленням через проксі. Під час перегляду інших каналів токен продовжував передаватися. Чому саме ці десять каналів отримали такий виняток, достеменно невідомо.

Політика конфіденційності стверджувала протилежне

Користувачів прямо не попереджали про те, що їхні OAuth-токени передаватимуться через сторонні сервери. На сторінці розширення в Chrome Web Store розробник заявляє, що не збирає та не використовує дані користувачів.

Пов’язана з розширенням політика конфіденційності також стверджувала, що воно не збирає, не зберігає і не обробляє жодних даних користувача. Про перехоплення OAuth-токенів Twitch і їх передавання на сторонню інфраструктуру там не повідомлялося. Socket вважає, що фактична поведінка розширення прямо суперечить цим заявам.

Що загрожує користувачам

Близько 31 тисячі користувачів Chrome і Firefox могли передавати активні OAuth-токени своїх Twitch-акаунтів через інфраструктуру, контрольовану оператором розширення. Такий токен фактично підтверджує, що його власник уже авторизований у сервісі, тому сторонній особі з робочим токеном може не знадобитися пароль або повторне проходження двофакторної автентифікації.

Серед можливостей, доступних через такий токен, Socket називає читання та надсилання Whispers, публікацію повідомлень у чаті, використання Channel Points та взаємодію з іншими функціями акаунта відповідно до дозволів конкретної сесії.

Водночас сам факт передавання токена не означає, що всі 31 тисяча акаунтів уже були захоплені. Дослідження підтверджує саме те, що облікові дані передавалися через контрольовану оператором інфраструктуру, а отже користувачі були потенційно скомпрометовані.

Що робити тим, хто встановлював розширення

Socket рекомендує видалити Twitch Enhanced Viewer | JeetBot із Chrome або Firefox. Однак одного видалення недостатньо, якщо OAuth-токен уже встиг потрапити на сторонній сервер. Після видалення варто відкрити налаштування Twitch, завершити всі активні сесії та увійти в акаунт заново. Це зробить попередні сесійні токени недійсними, зокрема ті, які могли бути передані через проксі.

Для корпоративних і захищених середовищ фахівці також рекомендують перевірити пристрої на наявність цього розширення та заблокувати виявлену інфраструктуру на мережевому рівні.

Історія Twitch Enhanced Viewer | JeetBot вкотре показує, наскільки багато доступу може отримати звичайне браузерне розширення. Особливої обережності потребують додатки, які одночасно мають доступ до авторизованого сервісу та перенаправляють його трафік через сторонні сервери.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.