Kwaadaardige Twitch-extensie lekt OAuth-tokens van bijna 31.000 gebruikers

Browserextensie JeetBot stuurde Twitch-inlogtokens van circa 31.000 gebruikers door naar een Russische bot-dienst, die ze in leesbare vorm opsloeg.

Een browserextensie voor Twitch heeft de OAuth-tokens van bijna 31.000 gebruikers gelekt naar servers van een Russische commerciële bot-dienst. Dat meldt beveiligingsonderzoeker Kush Pandya van Socket, die de extensie ontdekte en de bevindingen deze week publiceerde.

De extensie heet “Twitch Enhanced Viewer | JeetBot” en staat zowel in de Chrome Web Store als in Mozilla’s add-onwinkel. Op Chrome telde hij ruim 30.000 gebruikers, op Firefox nog eens ruim 600. Als ontwikkelaar staat HISHIMIRO vermeld, gelinkt aan jeetbot.cc, een dienst die zich naar eigen zeggen richt op geautomatiseerde bots voor Twitch, Kick en VK Live.

Het probleem zit in hoe de extensie inlogsessies afhandelt. Zodra een gebruiker inlogt, stuurt de extensie het OAuth-token als onderdeel van een omleiding mee naar de proxyservers van de operator. Die servers loggen inkomend verkeer standaard, waardoor de tokens onversleuteld in de serverlogs belandden. Met zo’n token kan iemand bij chatberichten, privéberichten en accountinstellingen van het slachtoffer, zonder dat een wachtwoord nodig is.

Beide extensies stonden op het moment van publicatie nog gewoon in de stores. Er zijn inmiddels bijgewerkte versies uitgebracht die het datalek moeten dichten, maar de tokens die al zijn buitgemaakt kunnen niet met terugwerkende kracht worden ingetrokken door de winkels zelf.

Voor Nederlandse Twitch-kijkers is de les simpel: controleer welke browserextensies toegang hebben tot Twitch en verwijder alles wat je niet actief gebruikt of niet herkent. Ga in je Twitch-accountinstellingen na welke apps en verbonden accounts rechten hebben en trek toegang in bij twijfel. Ververs daarna voor de zekerheid je wachtwoord.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.