S'inscrire

Cybersécurité - 14/09/2026

Une extension malveillante pour navigateur Twitch divulgue les jetons OAuth de près de 31 000 utilisateurs.

Une extension malveillante pour navigateur Twitch, fonctionnant sur plusieurs plateformes, a divulgué les jetons OAuth associés à près de 31 000 utilisateurs à des serveurs proxy exploités par un service de bots commercial russe.

L’extension, nommée « Twitch Enhanced Viewer | JeetBot », indique HISHIMIRO/jeetbot.cc comme développeur et possède les identifiants suivants sur le Chrome Web Store et le Mozilla Firefox Add-Ons Store :

Les deux extensions sont toujours disponibles au téléchargement à l’heure où nous écrivons ces lignes. Leur description indique : « JeetBot est un outil moderne destiné aux streamers et aux spectateurs qui apprécient la qualité, la simplicité d’utilisation et le contrôle », ajoutant qu’il « étend les fonctionnalités de Twitch : diffusion en 1080p pour les régions soumises à des restrictions ».

« Les versions actuelles (v85.x) transmettent le jeton directement en tant que paramètre de requête &auth= lors d’une redirection au niveau réseau vers le proxy de l’opérateur », a déclaré Kush Pandya, chercheur en sécurité des sockets . « Le jeton est transmis pour chaque chaîne regardée par l’utilisateur, à l’exception d’une liste blanche de dix chaînes de streaming russes, dont les sessions sont exemptées de transmission. »

« L’opérateur est un logiciel SaaS commercial de bots Twitch, Kick et VK-Live qui dispose de larges autorisations d’hôte Twitch et relaie des sessions authentifiées en direct via sa propre infrastructure. »

Bien que l’extension prétende offrir une expérience sans publicité et proposer du contenu non verrouillé par région, elle le fait en acheminant les requêtes de listes de lecture vidéo de Twitch vers « usher.ttvnw[.]net » via des serveurs proxy contrôlés par l’opérateur ainsi que le jeton OAuth de l’utilisateur en tant que paramètre de requête « &auth=” ».

Plus précisément, l’extension intègre un code permettant de récupérer le jeton OAuth de Twitch et de l’envoyer au proxy. Ce jeton autorise l’accès au chat, aux messages privés et aux paramètres du compte de l’ utilisateur .

/>

Étant donné que le jeton est placé dans la chaîne de requête de l’URL, il est inscrit en clair dans les journaux de requêtes du serveur proxy. Le mécanisme de redirection par jeton est cependant exclu pour une liste codée en dur de 10 chaînes Twitch, dont la plupart sont des streamers russophones comptant des milliers d’abonnés.

  • pch3lk1n (580 000 abonnés)
  • fasoollka (361 000 abonnés)
  • flamie (132K abonnés)
  • dosia (29 abonnés)
  • fander (2 abonnés)
  • almazer (4 abonnés)
  • forzorezor (177 000 abonnés)
  • akyuliych (1,1 million d’abonnés)
  • lagoda1337 (225 000 abonnés)
  • lagoda (77,3 k abonnés)

« Pour chaque canal ne figurant pas dans cette liste, le jeton actif de l’utilisateur est transmis au proxy », a expliqué Pandya. « Les versions précédentes de la v4.x (par exemple, la version 4.8, janvier 2026) allaient plus loin en envoyant le jeton par requête POST à ​​un point de terminaison dédié sur le serveur de l’opérateur, avec des copies de sauvegarde sur deno.dev et deno.net. »

JeetBot se présente comme un « bot puissant pour Twitch, Kickstarter et VK Live, doté de la synthèse vocale, de la traduction automatique et de nombreuses autres fonctionnalités pour améliorer l’interaction avec les spectateurs ». Il revendique plus de 26 000 streamers actifs et un milliard de messages traités. Le pied de page du site indique que l’opérateur est un développeur chypriote nommé Aleksandr Popov. Sur son profil LinkedIn, ce dernier affirme que JeetBot est un projet personnel.

Il semble toutefois que le développeur ait déjà pris des mesures pour résoudre le problème. Une alerte publiée sur la page de documentation de JeetBot indique désormais que la version 85.8.7 de l’extension Firefox corrige le problème et qu’une version équivalente pour Chrome est en cours d’évaluation.

Dans la version précédente, l’extension envoyait le jeton OAuth Twitch de l’utilisateur à nos serveurs proxy pour récupérer les listes de lecture des flux. Un jeton OAuth est une authentification et doit être protégé.

La version 85.8.7 modifie la façon dont les listes de lecture sont récupérées : le jeton OAuth de l’utilisateur n’est plus envoyé à nos serveurs proxy.

Vérifiez la version de votre extension installée et mettez-la à jour vers la version 85.8.7 ou ultérieure. Les installations plus anciennes utilisant l’ancien mécanisme continueront d’envoyer le jeton jusqu’à leur mise à jour.

La documentation recommande également aux utilisateurs de désactiver temporairement l’extension pour interrompre la transmission du jeton si celle-ci n’est pas disponible. Cependant, le développeur précise que la désactivation ou la mise à jour de l’extension n’annule pas les jetons déjà transmis.

Hacker News a contacté Socket et le développeur pour obtenir plus de commentaires et nous mettrons à jour l’article si nous recevons une réponse.

« Environ 31 000 utilisateurs de Chrome et Firefox font transiter leurs jetons de session OAuth Twitch en direct par une infrastructure proxy contrôlée par l’opérateur », a déclaré Socket.

« Un jeton de session OAuth Twitch est un identifiant porteur : quiconque le détient peut agir sur le compte sans le mot de passe ni authentification à deux facteurs, notamment lire et envoyer des messages privés, publier dans le chat et dépenser des points de chaîne. Cette vulnérabilité n’est pas mentionnée dans les fiches produits des deux boutiques. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-84869 EXPLOITÉE ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability 11/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-42016 EXPLOITÉE JFrog Artifactory Incorrect Authorization Vulnerability 11/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-42018 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 11/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-85706 EXPLOITÉE GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability 11/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-86060 EXPLOITÉE MikroTik RouterOS Improper Neutralization of Argument Delimiters in a Command… 10/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-67277 EXPLOITÉE MikroTik RouterOS Missing Authentication for Critical Function Vulnerability 10/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-84869 EXPLOITÉE ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability 11/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-42016 EXPLOITÉE JFrog Artifactory Incorrect Authorization Vulnerability 11/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-42018 EXPLOITÉE JFrog Artifactory Improper Authentication Vulnerability 11/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-85706 EXPLOITÉE GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability 11/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-86060 EXPLOITÉE MikroTik RouterOS Improper Neutralization of Argument Delimiters in a Command… 10/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-67277 EXPLOITÉE MikroTik RouterOS Missing Authentication for Critical Function Vulnerability 10/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026