Extensão da Twitch vaza tokens OAuth de 31 mil usuários

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Alerta de segurança: extensão JeetBot compromete credenciais de 31 mil usuários na Twitch.

Uma extensão da Twitch vaza tokens OAuth de milhares de usuários ao redirecionar solicitações da plataforma para servidores controlados pelo serviço JeetBot. O problema foi identificado pela equipe de pesquisa da Socket, que analisou a extensão Twitch Enhanced Viewer | JeetBot, disponível para Google Chrome e Mozilla Firefox. A versão para Chrome aparecia com cerca de 30 mil usuários, enquanto a edição para Firefox tinha mais de 500 usuários.

A descoberta chama atenção porque a extensão prometia recursos atraentes para espectadores, como reprodução em 1080p ou 2K, bloqueio de anúncios, contorno de algumas restrições de reprodução e coleta automática de pontos do canal. O problema é que, segundo a análise técnica, o mecanismo usado para redirecionar o tráfego também expunha o token OAuth da conta Twitch a uma infraestrutura de terceiros.

Neste artigo, vamos explicar como ocorreu o vazamento de tokens Twitch, quais são os riscos para quem utilizou a extensão e, principalmente, o que fazer para reduzir o impacto. É importante destacar que remover a extensão não invalida automaticamente um token que já tenha sido exposto.

Como a extensão JeetBot expôs as credenciais dos usuários

A Twitch Enhanced Viewer | JeetBot funciona como uma extensão de navegador capaz de modificar determinadas solicitações realizadas pelo site da Twitch. Para isso, possui permissões amplas relacionadas ao domínio da plataforma e a outros serviços utilizados pela extensão. A página do complemento no Firefox, por exemplo, lista acesso a dados de twitch.tv, ttvnw.net, gql.twitch.tv, api.jeetbot.cc e outros domínios.

O objetivo declarado era melhorar a reprodução das transmissões e adicionar recursos ao Twitch. Porém, a investigação da Socket encontrou um comportamento muito mais sensível: o token de autenticação utilizado pela sessão do usuário era capturado e posteriormente encaminhado para um servidor proxy.

twitch-afirma-que-o-hack-que-atingiu-a-empresa-teve-impacto-minimo
Imagem: Escola ZION

O mecanismo técnico do vazamento de tokens

Segundo a análise da Socket, o fluxo começa quando o código da extensão obtém o valor de autenticação usado pelo cliente web da Twitch. Esse valor não corresponde simplesmente a uma preferência do navegador, mas a um token OAuth associado à conta.

Nas versões analisadas, a extensão interceptava solicitações relacionadas à reprodução de vídeo e redirecionava essas requisições para uma infraestrutura de proxy associada ao JeetBot. Durante esse processo, o token era acrescentado à URL como um parâmetro &auth=.

Esse detalhe é especialmente grave porque parâmetros de URL podem aparecer em registros de requisições, sistemas de monitoramento e outros mecanismos de infraestrutura. Nesse caso, o token acabava sendo enviado para um servidor que não fazia parte da infraestrutura oficial da Twitch.

A Socket identificou a infraestrutura como pertencente a um serviço comercial de bots associado ao JeetBot, operado por desenvolvedores russos. A análise também apontou que versões anteriores da extensão utilizavam um endpoint específico para receber tokens, mostrando que o comportamento relacionado à coleta de credenciais não surgiu apenas nas versões mais recentes.

Outro ponto importante é o tipo de credencial envolvida. A investigação indica que o valor encaminhado era um token OAuth em nível de conta, e não uma credencial limitada exclusivamente à reprodução de vídeos.

Isso aumenta consideravelmente o impacto potencial do incidente.

A lista de exceção de canais e as alegações dos desenvolvedores

A análise encontrou ainda um comportamento incomum no código: 10 canais específicos, todos associados a criadores russos, estavam incluídos em uma lista de exceção. Para esses canais, o mecanismo não adicionava o token da mesma maneira.

Para os demais canais, o comportamento permanecia ativo de acordo com a análise da Socket. A existência dessa lista chamou atenção porque sugere que o desenvolvedor tinha controle suficientemente detalhado sobre quais solicitações deveriam ou não receber o token.

O desenvolvedor Aleksandr Popov, por sua vez, afirmou que o comportamento seria resultado de um bug ou falha de implementação relacionada ao bypass, e não uma tentativa deliberada de comprometer as contas dos usuários.

Essa explicação é relevante para contextualizar o caso, mas não elimina o problema de segurança. Independentemente da intenção, um mecanismo que envia credenciais de autenticação para uma infraestrutura de terceiros cria uma superfície de exposição extremamente perigosa.

Também é importante separar exposição de abuso comprovado. A análise demonstra o encaminhamento dos tokens, mas isso não significa necessariamente que todos os tokens tenham sido utilizados posteriormente para assumir contas ou realizar ações maliciosas. O risco, porém, existe justamente porque a credencial foi colocada em uma posição na qual poderia ser capturada ou reutilizada.

Os riscos reais de ter um token OAuth da Twitch comprometido

Um token OAuth funciona como uma credencial que permite a um aplicativo agir em nome do usuário dentro dos limites das permissões concedidas. Por isso, sua exposição pode ser comparada, em termos práticos, à entrega de uma chave de acesso para um serviço autorizado.

O perigo aumenta porque o usuário pode imaginar que sua senha e autenticação de dois fatores (2FA) continuam protegidas. Elas podem realmente não ter sido descobertas, mas um token de sessão válido pode permitir determinadas ações sem que o invasor precise conhecer a senha.

Segundo a investigação, o token analisado poderia estar relacionado a operações como interação no chat, acesso a sussurros, alterações de configurações da conta e uso de pontos do canal, dependendo das permissões disponíveis naquele momento.

Para streamers, o risco é ainda mais relevante. Uma conta comprometida pode ser utilizada para enviar mensagens no chat, interagir com comunidades, modificar configurações ou realizar atividades que parecem ter sido feitas pelo próprio proprietário.

Isso também demonstra por que recursos como bloqueio de anúncios, desbloqueio regional ou reprodução em qualidade superior não devem ser avaliados apenas pela conveniência.

Uma extensão que precisa interceptar tráfego autenticado e encaminhá-lo para servidores externos merece uma análise muito mais cuidadosa. O problema não é necessariamente utilizar um proxy, mas enviar uma credencial de autenticação junto com essa solicitação.

O que fazer se você usou a extensão JeetBot

Se você instalou ou utilizou a Twitch Enhanced Viewer | JeetBot, trate o caso como uma possível exposição de credenciais.

O primeiro ponto é fundamental: simplesmente desinstalar a extensão não é suficiente. Se um token já foi transmitido para um servidor externo, removê-la do navegador não apaga aquilo que já foi enviado.

A própria Twitch oferece mecanismos para revisar e revogar autorizações concedidas a aplicativos e sites de terceiros.

Passo a passo para proteger a conta

1. Remova a extensão do navegador.
No Chrome, abra o gerenciamento de extensões e exclua o Twitch Enhanced Viewer | JeetBot. No Firefox, acesse o gerenciamento de complementos e remova o complemento.

2. Acesse as configurações da sua conta Twitch.
Entre na Twitch normalmente, abra seu perfil e selecione Configurações.

3. Abra a área de conexões.
Na seção Conexões, procure a área de aplicativos ou outras conexões autorizadas. A Twitch informa que é possível revisar aplicativos autorizados e utilizar a opção Desconectar para revogar o acesso.

4. Revogue qualquer autorização relacionada ao JeetBot ou que você não reconheça.
Se houver uma conexão associada ao serviço, remova-a. Também vale revisar outras autorizações antigas que não sejam mais necessárias.

5. Encerre as sessões da conta.
A Twitch oferece a opção de desconexão geral, que encerra sessões ativas, inclusive aquelas relacionadas a aplicativos de terceiros.

6. Altere a senha se houver qualquer sinal de comprometimento.
A Twitch recomenda mudar a senha quando existe suspeita de comprometimento. Mantenha também a 2FA ativada.

7. Verifique a atividade da conta.
Depois da revogação, procure mensagens, alterações de configurações, conexões ou outras atividades que você não reconheça. Streamers devem prestar atenção especial a mudanças no canal.

Cuidados essenciais ao instalar extensões em navegadores

O caso JeetBot mostra que estar disponível em uma loja oficial não significa que uma extensão seja automaticamente segura. Chrome Web Store e Firefox Add-ons possuem mecanismos de análise, mas extensões continuam sendo software de terceiros e podem receber atualizações posteriores.

Antes de instalar um complemento, observe principalmente as permissões solicitadas.

Uma extensão simples para alterar a aparência de uma página, por exemplo, merece uma justificativa clara caso solicite acesso amplo a dados de diversos sites. Da mesma forma, recursos que prometem desbloquear conteúdo, alterar tráfego ou melhorar serviços por meio de servidores externos exigem atenção adicional.

Também é importante verificar quem desenvolve o complemento, sua política de privacidade, histórico de atualizações, avaliações e domínio utilizado pelo projeto. Permissões opcionais também devem ser examinadas, pois podem ampliar significativamente o alcance da extensão. A página do JeetBot no Firefox, por exemplo, lista diversos domínios externos como permissões opcionais.

Outro cuidado é evitar a ideia de que uma atualização necessariamente corrige todo o problema. No caso de uma extensão maliciosa Twitch ou de uma extensão que expôs tokens, a prioridade é invalidar as credenciais que já podem ter sido transmitidas, não apenas instalar uma versão nova.

Para usuários avançados, especialmente administradores, profissionais de segurança e pessoas que mantêm ambientes de trabalho com várias contas, vale ainda monitorar alterações de permissões e bloquear extensões não autorizadas.

O incidente envolvendo a Twitch Enhanced Viewer | JeetBot reforça uma regra simples: quanto mais poder uma extensão recebe sobre uma sessão autenticada, maior deve ser o nível de confiança exigido.

Se você utilizou o complemento, revise agora as conexões da sua conta Twitch, encerre as sessões e remova a extensão. E, principalmente, compartilhe este alerta com outros streamers, moderadores e espectadores que possam ter instalado o complemento.

Em segurança digital, alguns minutos de prevenção podem evitar que uma credencial exposta seja transformada em uma invasão de conta.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.