Un complemento popular para Twitch disponible en las tiendas de Chrome y Firefox, 'Twitch Enhanced Viewer | JeetBot', con más de 30.000 instalaciones, está robando tokens OAuth de los usuarios. Según el análisis de la empresa de seguridad Socket, el complemento captura el encabezado de autorización que utiliza el cliente web de Twitch y extrae el token OAuth, enviándolo a servidores proxy.
Los servidores son operados por JeetBot, un servicio de bot de streaming y chat en ruso que ofrece herramientas para Twitch, Kick y VK Live. En las versiones actuales del complemento, el token se incluye en los parámetros de solicitud &auth= y, por lo tanto, se registra en texto plano en los registros del servidor proxy. Este proceso ocurre mientras el usuario ve cualquier canal de Twitch. Además, el código del complemento está diseñado específicamente para robar tokens de al menos diez canales, excluyendo explícitamente los canales turcos.
Socket señala que el complemento había incluido anteriormente mecanismos de robo de identidad abierta. En la descripción del complemento en la tienda Firefox, el desarrollador advertía anteriormente: 'Para que el complemento funcione en transmisiones 1080/1440p, es necesario enviar el token OAuth de mi servidor al servidor'. Para la variante de Chrome, se reveló un aviso de privacidad.