#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JeetBot — вредоносное расширение для браузера Twitch, которое перехватывает OAuth-токены пользователей и отправляет их на прокси-инфраструктуру, управляемую операторами, через параметры URL. Эти токены, привязанные к конкретному аккаунту, могут обеспечить несанкционированный доступ к чатам, сообщениям, настройкам и функциям системы очков канала Twitch, при этом более ранние версии потенциально собирали токены на стороне сервера.
-----
Twitch Enhanced Viewer \| JeetBot — вредоносное расширение для браузера, доступное для Chrome и Firefox, которое предоставляет оператору контролируемой прокси-инфраструктуре доступ к токенам сессий OAuth пользователей Twitch. По имеющимся данным, расширение для Chrome установлено примерно у 30 000 пользователей, а версия для Firefox — у 552. Обе версии перехватывают трафик Twitch и направляют запросы на воспроизведение видеоплейлистов через сторонние прокси-серверы, связанные со службой JeetBot.
В текущих сборках версии 85.x расширение добавляет действующий OAuth-токен Twitch пользователя к прокси-URL в качестве параметра запроса `auth` при перенаправлении запросов на `usher.ttvnw.net`. Это происходит практически для каждого просматриваемого канала, за исключением десяти заранее заданных каналов российских стримеров. Поскольку учетные данные передаются в URL, они также могут быть зафиксированы в журналах прокси-сервера или веб-сервера. В Firefox данное поведение реализуется с помощью блокирующего обработчика `webRequest.onBeforeRequest`, а в Chrome — с помощью правила подстановки регулярного выражения `declarativeNetRequest`.
Скомпрометированные учётные данные представляют собой OAuth-токен Twitch, привязанный к аккаунту, а не ограниченный токен для воспроизведения трансляции. Наличие такого токена может позволить несанкционированный доступ к чату, личным сообщениям (whispers), настройкам аккаунта и функциям channel points без необходимости ввода пароля пользователя или прохождения многофакторной аутентификации. По имеющимся данным, более ранние сборки версии 4.x отправляли токены напрямую на конечную точку `set-token`, включая конечные точки, размещённые на доменах `jeetbot.cc` и Deno. Наличие механизмов ограничения частоты запросов и дедупликации в этих версиях указывает на то, что токены, вероятно, непрерывно собирались на стороне сервера.
Инфраструктура расширения включает `enhanced.jeetbot.cc`, `ext-03.jeetbot.cc`, `morphilina.me`, а также связанные хосты конфигурации и прокси, которые разрешаются в серверы, эксплуатируемые через Netcup и CLODO Cloud. Каталог прокси и принудительная конфигурация прокси позволяют оператору изменять адресат, получающий токены. Пересылка токенов расширением не была раскрыта в его листингах на маркетплейсе или в политике конфиденциальности и противоречила утверждениям о том, что данные пользователей не собираются и не обрабатываются.
Пострадавшим пользователям следует удалить расширение, отозвать сессии Twitch, отключив активные сессии, и повторно пройти аутентификацию. Командам информационной безопасности необходимо составить перечень идентификаторов расширений для Chrome и Firefox, а также заблокировать связанные домены и инфраструктуру.
Post #32402
43
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service https://socket.dev/blog/malicious-twitch-browser-extension Report completeness: High Threats: Jeetbot Aitm_technique…