Una extensión de navegador diseñada para mejorar la experiencia en Twitch expuso credenciales de acceso de aproximadamente 31.000 usuarios al enviar sus tokens OAuth a servidores ajenos. El problema afecta a Twitch Enhanced Viewer | JeetBot, disponible en Chrome Web Store y Mozilla Add-ons, lo que constituye un recordatorio de que los catálogos oficiales de extensiones no garantizan protección contra riesgos de la cadena de suministro.
Los tokens OAuth utilizados por Twitch para mantener sesiones autenticadas funcionan como credenciales bearer, lo que significa que quien los posee puede operar como si fuese el usuario legítimo. Con acceso a estos tokens, un tercero puede realizar acciones como leer y enviar mensajes privados, escribir en el chat o modificar configuraciones de la cuenta, sin necesidad de conocer la contraseña ni de superar autenticación de dos factores.
El comportamiento más problemático surgió con la versión 85.x de la extensión. En esta rama, el token se incluyó como parámetro de consulta en el formato &auth= durante redirecciones hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en los registros del proxy, multiplicando el riesgo si esos logs se consultaban de forma indebida o se filtraban.
El reenvío afectaba a prácticamente cualquier canal que el usuario visitase, con excepción de una lista predeterminada de 10 canales. A partir de la versión 85.8.4, la extensión permitió ajustar restricciones mediante el parámetro Channels with restrictions, introduciendo un control aparente que, sin embargo, no prevenía el problema fundamental de la exfiltración del token.
Esta no era la primera ocasión en que la extensión manipulaba credenciales de acceso. Versiones anteriores 4.x llegaron a enviar el token mediante POST a un endpoint set-token del operador e incluso definieron endpoints de respaldo alojados en deno.dev y deno.net.
La corrección ya está disponible en Firefox a partir de la versión 85.8.7, que elimina el envío del token modificando el método de obtención de playlists. El desarrollador indicó que preparaba un parche equivalente para Chrome. Sin embargo, es importante señalar que actualizar o desactivar la extensión detiene la fuga a partir de ese momento, pero no invalida los tokens que ya fueron expuestos.
Se recomienda a los usuarios desinstalar o desactivar Twitch Enhanced Viewer | JeetBot de inmediato y, en el caso de Firefox, actualizar como mínimo a la versión 85.8.7. Posteriormente, conviene cerrar todas las sesiones activas de Twitch desde la configuración de la cuenta y volver a autenticarse para forzar la renovación de sesiones. También es recomendable revisar la actividad reciente, los mensajes privados y las acciones en chat para detectar posible uso no autorizado.
En contextos organizacionales y de equipos gestionados, este incidente se alinea con un patrón recurrente: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. La práctica recomendada incluye inventariar las extensiones instaladas, bloquear por política los identificadores afectados —pnhhdhhcadcjfckjhpmjneldiegbojfb en Chrome y twitchenhancedviewer@example.com en Firefox— y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería otorgar acceso sin restricciones a una sesión autenticada.
Con Información de unaaldia.hispasec.com
