TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32402 43
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service https://socket.dev/blog/malicious-twitch-browser-extension Report completeness: High Threats: Jeetbot Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
JeetBot — вредоносное расширение для браузера Twitch, которое перехватывает OAuth-токены пользователей и отправляет их на прокси-инфраструктуру, управляемую операторами, через параметры URL. Эти токены, привязанные к конкретному аккаунту, могут обеспечить несанкционированный доступ к чатам, сообщениям, настройкам и функциям системы очков канала Twitch, при этом более ранние версии потенциально собирали токены на стороне сервера.
-----

Twitch Enhanced Viewer \| JeetBot — вредоносное расширение для браузера, доступное для Chrome и Firefox, которое предоставляет оператору контролируемой прокси-инфраструктуре доступ к токенам сессий OAuth пользователей Twitch. По имеющимся данным, расширение для Chrome установлено примерно у 30 000 пользователей, а версия для Firefox — у 552. Обе версии перехватывают трафик Twitch и направляют запросы на воспроизведение видеоплейлистов через сторонние прокси-серверы, связанные со службой JeetBot.

В текущих сборках версии 85.x расширение добавляет действующий OAuth-токен Twitch пользователя к прокси-URL в качестве параметра запроса `auth` при перенаправлении запросов на `usher.ttvnw.net`. Это происходит практически для каждого просматриваемого канала, за исключением десяти заранее заданных каналов российских стримеров. Поскольку учетные данные передаются в URL, они также могут быть зафиксированы в журналах прокси-сервера или веб-сервера. В Firefox данное поведение реализуется с помощью блокирующего обработчика `webRequest.onBeforeRequest`, а в Chrome — с помощью правила подстановки регулярного выражения `declarativeNetRequest`.

Скомпрометированные учётные данные представляют собой OAuth-токен Twitch, привязанный к аккаунту, а не ограниченный токен для воспроизведения трансляции. Наличие такого токена может позволить несанкционированный доступ к чату, личным сообщениям (whispers), настройкам аккаунта и функциям channel points без необходимости ввода пароля пользователя или прохождения многофакторной аутентификации. По имеющимся данным, более ранние сборки версии 4.x отправляли токены напрямую на конечную точку `set-token`, включая конечные точки, размещённые на доменах `jeetbot.cc` и Deno. Наличие механизмов ограничения частоты запросов и дедупликации в этих версиях указывает на то, что токены, вероятно, непрерывно собирались на стороне сервера.

Инфраструктура расширения включает `enhanced.jeetbot.cc`, `ext-03.jeetbot.cc`, `morphilina.me`, а также связанные хосты конфигурации и прокси, которые разрешаются в серверы, эксплуатируемые через Netcup и CLODO Cloud. Каталог прокси и принудительная конфигурация прокси позволяют оператору изменять адресат, получающий токены. Пересылка токенов расширением не была раскрыта в его листингах на маркетплейсе или в политике конфиденциальности и противоречила утверждениям о том, что данные пользователей не собираются и не обрабатываются.

Пострадавшим пользователям следует удалить расширение, отозвать сессии Twitch, отключив активные сессии, и повторно пройти аутентификацию. Командам информационной безопасности необходимо составить перечень идентификаторов расширений для Chrome и Firefox, а также заблокировать связанные домены и инфраструктуру.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →