La estensione che ruba la sessione Twitch, non la password
Socket ha trovato una estensione Twitch cross-store, Twitch Enhanced Viewer | JeetBot, che in Chrome e Firefox inoltra i token OAuth live degli utenti a un bot service russo. Su Chrome l’estensione raggiunge circa 30.000 utenti; le versioni attive sono ancora online.
Il meccanismo non passa dalla password. L’add-on aggancia il bearer token già valido nella sessione del browser e lo fa viaggiare verso i proxy dell’operatore ogni volta che l’utente guarda un canale. Chi lo riceve può agire subito come se la sessione fosse autentica, senza phishing e senza conoscere le credenziali.
Per chi usa Twitch, la sola rimozione dell’estensione non chiude necessariamente l’abuso. Finché sessioni e grant OAuth restano validi, il token rubato può continuare a funzionare; questo vale in modo diretto per streamer e per i team che gestiscono quei profili.