martes, 15 de septiembre de 2026
Ciberseguridad

Extensión de Twitch comprometida expone datos de autenticación OAuth de más de 30.000 usuarios

Una extensión de navegador denominada Twitch Enhanced Viewer | JeetBot, distribuida a través de las tiendas oficiales de Chrome y Firefox, transmitía tokens OAuth de sesión hacia servidores proxy controlados por su operador. Estos tokens funcionan como credenciales de acceso que permiten a terceros secuestrar cuentas sin necesidad de conocer la contraseña ni de superar un segundo factor de autenticación, por lo que se recomienda desinstalarla inmediatamente y revocar todas las sesiones activas.

Aproximadamente 31.000 usuarios fueron afectados por el comportamiento de esta extensión, que exponía sus credenciales de acceso al enviar tokens OAuth a infraestructura ajena. El caso representa un recordatorio de que incluso los catálogos oficiales de extensiones pueden albergar riesgos relacionados con la cadena de suministro de software.

Los tokens OAuth utilizados por Twitch para mantener sesiones autenticadas funcionan como credenciales bearer, lo que significa que quien los posee puede actuar como el usuario legítimo. Esto permite realizar acciones como leer y enviar mensajes privados, escribir en el chat o modificar configuraciones de la cuenta, sin necesidad de contraseña ni autenticación de dos factores.

El comportamiento más problemático se introdujo en la versión 85.x de la extensión. En esta versión, el token se agregaba como parámetro de consulta &auth= durante redirecciones de red hacia servidores proxy del operador. Al viajar dentro de la URL, el token quedaba en texto claro en los registros del proxy, multiplicando el riesgo si esos registros se consultaban indebidamente o se filtraban.

El reenvío se aplicaba a prácticamente cualquier canal que el usuario visitase, con excepción de una lista predeterminada de 10 canales. A partir de la versión 85.8.4, la extensión permitía ajustar restricciones mediante el parámetro Channels with restrictions, lo que proporcionaba un control aparente pero no evitaba el problema fundamental de la exfiltración del token.

Este no era el primer caso de manejo inapropiado de credenciales por parte de la extensión. Versiones anteriores identificadas como v4.x enviaban el token mediante POST a un endpoint set-token del operador e incluso establecieron endpoints de respaldo alojados en deno.dev y deno.net.

La corrección ya está disponible en Firefox a partir de la versión 85.8.7, que elimina el envío del token al modificar el método de obtención de playlists. El desarrollador indicó que preparaba un parche equivalente para Chrome, aunque es importante aclarar que actualizar o desactivar la extensión detiene la fuga a partir de ese momento, pero no invalida los tokens que ya fueron comprometidos.

Se recomienda a los usuarios desinstalar o desactivar inmediatamente Twitch Enhanced Viewer | JeetBot y, si utilizan Firefox, actualizar como mínimo a la versión 85.8.7. Posteriormente, es aconsejable cerrar todas las sesiones activas de Twitch desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de tokens. También conviene revisar la actividad reciente, los mensajes privados y las acciones en chat para detectar cualquier uso no autorizado.

En organizaciones y equipos gestionados, este incidente se alinea con un patrón recurrente: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. Las medidas básicas de seguridad incluyen inventariar las extensiones instaladas, bloquear mediante política los identificadores afectados (pnhhdhhcadcjfckjhpmjneldiegbojfb en Chrome y twitchenhancedviewer@example.com en Firefox) y priorizar listas de permitidos en navegadores corporativos. La conveniencia no debería tener acceso ilimitado a una sesión autenticada.

Con Información de unaaldia.hispasec.com

Editor

Redacción.

Deja tu comentario