La extensión Twitch Enhanced Viewer | JeetBot, disponible en las tiendas oficiales de Chrome y Firefox, reenviaba tokens OAuth de sesión a proxies controlados por su operador. Con esos tokens, un tercero puede secuestrar cuentas sin necesidad de contraseña ni segundo factor de autenticación, por lo que se recomienda desinstalarla y revocar las sesiones activas.
Una extensión de navegador diseñada para mejorar la experiencia en Twitch expuso credenciales de acceso de aproximadamente 31.000 usuarios al enviar sus tokens OAuth a infraestructura externa. El problema afecta a Twitch Enhanced Viewer | JeetBot, distribuida tanto en Chrome Web Store como en Mozilla Add-ons, lo que subraya que incluso los catálogos oficiales no garantizan protección completa frente a riesgos de cadena de suministro.
Los tokens OAuth empleados por Twitch mantienen una sesión autenticada y funcionan como credenciales bearer, lo que significa que quien los posee puede actuar como el usuario legítimo. En la práctica, esto permite leer y enviar mensajes privados, escribir en el chat o modificar ajustes de la cuenta, sin necesidad de conocer la contraseña ni de superar autenticación de dos factores.
El comportamiento más problemático se introdujo en la rama v85.x. La extensión añadió el token como parámetro de consulta &auth= durante redirecciones hacia servidores proxy controlados por el operador. Al incluirse dentro de una URL, el token podía quedar visible en los registros del proxy en texto claro, multiplicando el riesgo si esos logs se consultaban indebidamente o se filtraban.
El reenvío se aplicaba a prácticamente cualquier canal que el usuario abría, con excepción de una lista predeterminada de 10 canales. A partir de la versión 85.8.4, la extensión permitía ajustar restricciones mediante el parámetro Channels with restrictions, lo que ofrecía un control aparente pero no evitaba el problema fundamental de la exfiltración del token.
No era la primera ocasión en que la extensión manejaba estos datos de forma problemática. Versiones anteriores v4.x remitieron el token mediante POST a un endpoint set-token del operador e incluso definieron endpoints de respaldo alojados en deno.dev y deno.net.
La corrección ya está disponible en Firefox a partir de la versión 85.8.7, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador indicó que preparaba un parche equivalente para Chrome, aunque con una consideración importante: actualizar o desactivar la extensión detiene la fuga a partir de ese momento, pero no invalida los tokens que ya fueron exfiltrados.
La recomendación para usuarios consiste en desinstalar o desactivar Twitch Enhanced Viewer | JeetBot de inmediato y, en caso de usar Firefox, actualizar como mínimo a la versión 85.8.7. Después es aconsejable cerrar todas las sesiones activas de Twitch desde la configuración de la cuenta y volver a autenticarse para forzar la rotación de sesiones. También conviene revisar la actividad reciente, mensajes privados y acciones en chat en busca de uso no autorizado.
En organizaciones y equipos gestionados, este incidente se alinea con un patrón común: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. La práctica recomendada es inventariar las extensiones instaladas, bloquear por política los identificadores afectados —pnhhdhhcadcjfckjhpmjneldiegbojfb en Chrome y twitchenhancedviewer@example.com en Firefox—, y priorizar listas de permitidos en navegadores corporativos. La conveniencia no debería tener acceso ilimitado a una sesión autenticada.
Con Información de unaaldia.hispasec.com
