Айтишники читают новости у нас
ВК — vk.com/techsworld
Для связи — @raz_raz
Заказать рекламу через биржу:
https://telega.in/c/godnotech
Post #12176
854

Расширение для Twitch, обещавшее "улучшить качество трансляций и убрать ограничения", оказалось кражей сессий 🙊
Команда Socket раскопала, что Twitch Enhanced Viewer перехватывал OAuth‑токены зрителей и отправлял их через прокси коммерческому сервису JeetBot. Речь не о ключе для просмотра стрима — о полном токене пользовательской сессии, с которым можно действовать от имени аккаунта: чат, лички, часть настроек. Двухфакторная аутентификация тут не спасает, потому что проверка уже пройдена. Аудитория — около 31 тыс. человек, которые просто хотели смотреть стримы без ограничений.
Расширение перехватывало заголовок
🥸 godnoTECH - Новости IT
Команда Socket раскопала, что Twitch Enhanced Viewer перехватывал OAuth‑токены зрителей и отправлял их через прокси коммерческому сервису JeetBot. Речь не о ключе для просмотра стрима — о полном токене пользовательской сессии, с которым можно действовать от имени аккаунта: чат, лички, часть настроек. Двухфакторная аутентификация тут не спасает, потому что проверка уже пройдена. Аудитория — около 31 тыс. человек, которые просто хотели смотреть стримы без ограничений.
Расширение перехватывало заголовок
Authorization, вытаскивало оттуда токен и приклеивало его к URL как параметр &auth=. Дальше запрос уходил через прокси оператора, где секрет спокойно оседал в серверных журналах. Ранние сборки 4.x действовали ещё прямее — отправляли токен POST‑запросом на специальный эндпоинт, а при недоступности основного узла переключались на резервные адреса в deno.dev и deno.net. 🥸 godnoTECH - Новости IT
- 😁 11















