La estensione che ruba la sessione Twitch, non la password

Socket ha trovato una estensione Twitch cross-store, Twitch Enhanced Viewer | JeetBot, che in Chrome e Firefox inoltra i token OAuth live degli utenti a un bot service russo. Su Chrome l’estensione raggiunge circa 30.000 utenti; le versioni attive sono ancora online. Il meccanismo non passa dalla password. L’add-on aggancia il bearer token già valido nella sessione del browser e lo fa viaggiare verso i proxy dell’operatore ogni volta che l’utente guarda un canale. Chi lo riceve può agire subito come se la sessione fosse autentica, senza phishing e senza conoscere le credenziali. Per chi usa Twitch, la sola rimozione dell’estensione non chiude necessariamente l’abuso. Finché sessioni e grant OAuth restano validi, il token rubato può continuare a funzionare; questo vale in modo diretto per streamer e per i team che gestiscono quei profili.

Part of the PlainSec briefing for 2026-09-11

Every edition of this story: La estensione che ruba la sessione Twitch, non la password

Sources