Extensão maliciosa de Twitch vaza tokens OAuth de 31 mil usuários

14 de setembro de 2026 · 2 fontes independentes

A extensão de navegador 'Twitch Enhanced Viewer | JeetBot' vazou tokens OAuth de quase 31.000 usuários do Twitch para servidores proxy operados por um serviço russo de bots comerciais.

Isso expõe contas de milhares de usuários a possíveis acessos não autorizados, já que os tokens podem ser usados para se passar por eles.

A extensão está disponível para Chrome (com cerca de 30.000 usuários) e Firefox (com cerca de 604 usuários) e continua disponível para download.

Ainda está ativa, então novos usuários podem ser afetados antes da remoção das lojas.

A extensão envia os tokens OAuth como parâmetro de consulta 'auth' em redirecionamentos para os servidores proxy do operador, em cada canal assistido, exceto para uma lista fixa de dez canais de…

Isso indica que a exclusão de canais russos pode ter sido intencional, sugerindo uma ação deliberada para coletar os tokens.

Confirmado por

  • TechRadar
  • The Hacker News
Ler no O agêntico