Расширение для Twitch, обещавшее улучшить просмотр трансляций, перехватывало учётные данные пользователей. Команда Socket обнаружила, что Twitch Enhanced Viewer | JeetBot отправляло OAuth-токены через прокси-сервер коммерческого сервиса JeetBot. Проблема затронула около 31 тысячи человек.

Расширение распространялось в Chrome Web Store и Firefox Add-ons. На момент анализа его использовали примерно 30 тысяч пользователей Chrome и несколько сотен на Firefox. Socket выяснила, что дополнение перехватывало заголовок Authorization, который браузер отправляет при каждом авторизованном запросе к Twitch.

После перехвата фоновый процесс извлекал OAuth-токен и добавлял его как параметр &auth= к URL. Расширение перенаправляло запросы плейлистов Twitch через прокси оператора, что заставляло токен попадать в адресную строку и сохраняться в серверных логах. Обычное воспроизведение видео не требует такого широкого доступа.

Здесь речь шла не об отдельном ключе для просмотра, а о токене пользовательской сессии. По оценке Socket, владелец этого токена мог действовать от имени аккаунта без пароля и двухфакторной аутентификации — писать в чат, отправлять сообщения, менять настройки. Такая кража сессии обходит двухфакторную защиту, так как она уже проверена на момент выдачи токена.

Версия 85.x передавала токен вместе с сетевым запросом. Более старые сборки 4.x действовали прямолинейнее. Версия 4.8 от 8 января 2026 года отправляла токен POST-запросом на специальный endpoint, а при сбое переключалась на резервные адреса в инфраструктуре deno.dev и deno.net.

Socket обнаружила исключение для десяти русскоязычных каналов, при просмотре которых токен не добавлялся к запросу. На остальных каналах механизм работал без изменений. Выборочность привлекла внимание исследователей, но сам факт исключения не доказывает, что токены использовались для атак и захвата чужих аккаунтов.

В магазинах расширений размещалась противоречивая информация. На странице Chrome указывалось, что разработчик не собирает пользовательские данные и не использует их, при этом политика конфиденциальности не упоминала передачу OAuth-токена. Позднее оператор признал, что описание было неполным, но отрицал намеренное злоупотребление аккаунтами.

После публикации Socket разработчик изменил способ получения плейлистов. Firefox получил версию 85.8.7 от 12 сентября, где токен больше не проходит через прокси. По состоянию на 15 сентября Chrome Web Store всё ещё показывал версию 85.8.4, а обновление 85.8.7 для Chrome находилось на проверке.

Обновление останавливает новую передачу токенов, но не отзывает уже отправленные. Разработчик рекомендует завершить все сессии Twitch и войти заново, чтобы старые учётные данные перестали действовать. До установки версии 85.8.7 расширение лучше отключить. Подобные проблемы встречались в других расширениях браузера, которые после обновлений начинали собирать чувствительные данные.

Публичных подтверждений использования токенов для захвата аккаунтов сейчас нет. Основной риск возникал из архитектуры: секрет с правами пользовательской сессии покидал браузер и проходил через инфраструктуру стороннего оператора. Случай показывает, как проксирование трафика может незаметно превратить полезное дополнение в звено между аккаунтом и чужим сервером.