Terça-feira, 15 de setembro de 2026

O AGENTICO

o futuro da IA, todo dia, num clique

Voltarver como story →

Extensão maliciosa de Twitch vaza tokens OAuth de 31 mil usuários

2 fontesdesde 14 de setembro de 20262 artigos

A extensão de navegador 'Twitch Enhanced Viewer | JeeBot', disponível para Chrome e Firefox, vazou tokens OAuth de aproximadamente 31 mil usuários do Twitch para servidores proxy operados por um serviço russo de bots comerciais. O pesquisador Kush Pandya, da Socket, explicou que os tokens eram encaminhados em cada canal assistido, exceto para dez canais de streamers russos, o que sugere um design deliberado. Após a divulgação, a extensão foi atualizada, mas especialistas recomendam que os usuários revoguem os tokens expostos.

Resumo

  • A extensão de navegador 'Twitch Enhanced Viewer | JeetBot' vazou tokens OAuth de quase 31.000 usuários do Twitch para servidores proxy operados por um serviço russo de bots comerciais.

    Isso expõe contas de milhares de usuários a possíveis acessos não autorizados, já que os tokens podem ser usados para se passar por eles.

  • A extensão está disponível para Chrome (com cerca de 30.000 usuários) e Firefox (com cerca de 604 usuários) e continua disponível para download.

    Ainda está ativa, então novos usuários podem ser afetados antes da remoção das lojas.

  • A extensão envia os tokens OAuth como parâmetro de consulta 'auth' em redirecionamentos para os servidores proxy do operador, em cada canal assistido, exceto para uma lista fixa de dez canais de streamers russos.

    Isso indica que a exclusão de canais russos pode ter sido intencional, sugerindo uma ação deliberada para coletar os tokens.

Citações

  • Current builds (v85.x) forward the token inline as an &auth= query parameter on a network-layer redirect to the operator's proxy," Socket security researcher Kush Pandya said. "The token is forwarded for every channel the user watches, except a hardcoded allowlist of ten Russian streamer channels, whose sessions are exempted from forwarding.

    Kush Pandya, Pesquisador de segurança da Socket

Todo dia, só o que dois veículos independentes confirmaram — no seu feed.

Siga @oagentico →