La extensión Twitch Enhanced Viewer | JeetBot, disponible en las tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a servidores proxy controlados por su operador. Con acceso a estos tokens, terceros pueden secuestrar cuentas sin necesidad de conocer la contraseña ni superar autenticación de dos factores, por lo que se recomienda desinstalarla e invalidar sesiones activas.
Una extensión de navegador diseñada para mejorar la experiencia en Twitch expuso credenciales de acceso de aproximadamente 31.000 usuarios al transmitir sus tokens OAuth a infraestructura externa. El problema afecta a Twitch Enhanced Viewer | JeetBot, distribuida tanto en Chrome Web Store como en Mozilla Add-ons, evidenciando que incluso los catálogos oficiales no protegen completamente contra riesgos de cadena de suministro.
Los tokens OAuth que Twitch utiliza para mantener sesiones autenticadas funcionan como credenciales bearer, lo que significa que quien los posee puede operar como si fuera el usuario legítimo. En términos prácticos, el abuso podría incluir leer y enviar susurros, escribir en el chat o modificar configuraciones vinculadas a la cuenta, sin necesidad de conocer la contraseña ni activar autenticación de dos factores.
El comportamiento más problemático se introdujo en la rama v85.x. La extensión añadía el token como parámetro de consulta &auth= durante redirecciones de red hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podría quedar en texto claro en los registros del proxy, multiplicando el riesgo si esos logs se consultaban indebidamente o se filtraban.
El reenvío se aplicaba a prácticamente cualquier canal que el usuario visitaba, con excepción de una lista predeterminada de 10 canales. Desde la versión 85.8.4, la extensión permitía ajustar restricciones mediante el parámetro Channels with restrictions, introduciendo un control aparente que no evitaba el problema fundamental: la exfiltración del token.
No era la primera ocasión en que la extensión manipulaba estos datos. Las versiones anteriores v4.x reenviaron el token mediante POST a un endpoint set-token del operador e incluso definieron endpoints de respaldo alojados en deno.dev y deno.net.
La corrección ya está disponible en Firefox a partir de la versión 85.8.7, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador indicó que preparaba un parche equivalente para Chrome, aunque con una consideración importante: actualizar o desactivar la extensión detiene la fuga a partir de ese momento, pero no invalida los tokens ya filtrados.
Se recomienda a los usuarios desinstalar o desactivar Twitch Enhanced Viewer | JeetBot inmediatamente y, en Firefox, actualizar como mínimo a la versión 85.8.7. Posteriormente, es conveniente cerrar todas las sesiones activas de Twitch desde la configuración de la cuenta y volver a autenticarse para forzar la renovación de sesiones. También se sugiere revisar la actividad reciente, mensajes privados y acciones en chat para detectar posible uso no autorizado.
En organizaciones y equipos gestionados, este incidente se ajusta a un patrón común: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Las medidas básicas incluyen inventariar extensiones instaladas, bloquear por política los identificadores afectados (pnhhdhhcadcjfckjhpmjneldiegbojfb en Chrome y twitchenhancedviewer@example.com en Firefox), y priorizar listas de permitidos en navegadores corporativos. La comodidad no debería tener acceso ilimitado a una sesión.
Con Información de unaaldia.hispasec.com
