Voltar
Extensão maliciosa do Twitch expõe 30 mil tokens OAuth de usuários a serviço de bot russo

Extensão Maliciosa no Twitch Expõe 30 Mil Tokens OAuth de Usuários

Aprofundamento CEVIU

Aprofundamento

A exposição de 31.000 tokens OAuth de usuários do Twitch pela extensão "Twitch Enhanced Viewer | JeetBot" é um alerta severo sobre a confiança em extensões de navegador. Um token OAuth é uma credencial de acesso que, em mãos erradas, permite que o atacante atue como o usuário na plataforma, sem precisar de senha. No caso do Twitch, isso significa total controle sobre chat, mensagens privadas, configurações de conta e até a capacidade de gastar pontos de canal. A extensão, disfarçada de ferramenta para melhorias de qualidade de vida (como bloqueio de anúncios e streams em 1080p), usou essas funcionalidades como fachada para o roubo.

Esta não é uma ocorrência isolada no universo das extensões maliciosas. O CEVIU News já reportou incidentes semelhantes. Em 13 de agosto de 2026, a mesma empresa que descobriu esta vulnerabilidade, Socket, alertou sobre centenas de extensões VPN maliciosas no Chrome que direcionavam usuários russos. Em fevereiro de 2026, noticiamos que mais de 300 extensões maliciosas para Chrome vazaram e roubaram dados, e outras extensões se passavam por assistentes de IA para desviar informações sensíveis. Essa recorrência mostra a sofisticação e a persistência dos atacantes em usar extensões como vetor de entrada.

O que mudou

A evolução na tática da extensão "Twitch Enhanced Viewer | JeetBot" é um ponto crucial. As versões mais antigas (v4.x), lançadas até janeiro de 2026, coletavam e persistiam os tokens OAuth diretamente, enviando-os via requisições POST para endpoints específicos. Isso sugere que os operadores construíam um banco de dados de credenciais para uso futuro. Já as versões mais recentes (v85.x), a partir de maio de 2026, mudaram o método: agora, os tokens são enviados via proxy, como parâmetro de consulta em redirecionamentos. Embora diferente, o risco é o mesmo, pois o token ainda é exposto em texto claro nos logs do servidor proxy.

Essa mudança de tática indica uma adaptação dos atacantes. Eles pararam de coletar e armazenar diretamente para focar na utilização de sessões ativas. Essa manobra tenta evitar a detecção por métodos que procuram exfiltração de dados para bases de dados externas. O fato de os tokens serem omitidos apenas para uma lista específica de canais russos também reforça a natureza direcionada da operação, mostrando que a complexidade e os objetivos por trás desses ataques estão sempre em movimento.

Por que isso importa

Este incidente é um lembrete crítico de que extensões de navegador, mesmo as que prometem funcionalidades úteis, podem ser cavalos de Troia. O poder de um token OAuth para comprometer uma conta inteira, sem que o usuário precise fornecer senha ou 2FA, é assustador. A confiança depositada nas lojas de aplicativos dos navegadores é constantemente explorada por agentes maliciosos.

Para empresas e indivíduos, a lição é clara: a cibersegurança exige vigilância constante. A engenharia social por trás dessas extensões, que disfarça intenções maliciosas com promessas de melhoria da experiência, é altamente eficaz. É fundamental adotar práticas de segurança rigorosas, como verificar permissões de extensões, desconectar sessões suspeitas e reautenticar-se regularmente, para mitigar o risco de tais ataques.

Linha do tempo

  1. CEVIU noticiou que mais de 300 extensões maliciosas do Chrome foram flagradas vazando dados.

  2. CEVIU noticiou que mais de 260 mil usuários do Chrome foram enganados por extensões falsas de IA.

  3. CEVIU cobriu o compromisso na cadeia de suprimentos da extensão ShotBird, transformando-a em vetor de malware.

  4. CEVIU reportou que uma extensão falsa de ad blocker do ChatGPT para Chrome foi flagrada espionando usuários.

  5. CEVIU alertou sobre o roubo de tokens GitHub com um clique via bug no VSCode.

  6. Socket alertou sobre centenas de extensões VPN maliciosas para Chrome, focando em usuários russos.

  7. Extensão "Twitch Enhanced Viewer | JeetBot" expôs 30 mil tokens OAuth de usuários do Twitch.

Perguntas frequentes

O que é um token OAuth e qual é o risco da sua exposição?

Um token OAuth é uma credencial digital que permite a um aplicativo acessar informações ou agir em nome de um usuário em outro serviço, sem expor a senha. Sua exposição é grave, pois concede ao atacante o controle total da conta do usuário, incluindo acesso a chats, mensagens privadas, configurações e gastos de pontos de canal.

Como posso verificar se fui afetado pela extensão maliciosa "Twitch Enhanced Viewer | JeetBot"?

Se você instalou a extensão "Twitch Enhanced Viewer | JeetBot", sua conta provavelmente foi comprometida. A Socket identificou que cerca de 31.000 usuários foram afetados. Não há uma maneira direta de verificar se seu token específico foi exfiltrado, mas a presença da extensão já é um sinal de risco.

O que devo fazer para proteger minha conta do Twitch após este alerta?

Primeiro, remova imediatamente a extensão "Twitch Enhanced Viewer | JeetBot" do seu navegador. Em seguida, acesse as configurações da sua conta Twitch, desconecte todas as sessões ativas e faça uma nova autenticação. Esta ação invalida os tokens OAuth anteriormente expostos, restaurando a segurança da sua conta.

Como posso evitar futuras infecções por extensões de navegador maliciosas?

Sempre verifique as permissões solicitadas pelas extensões e leia avaliações de outros usuários antes de instalar. Desconfie de extensões que prometem recursos "mágicos" ou que pareçam boas demais para ser verdade. Considere usar ferramentas de segurança que analisam o código-fonte de extensões para identificar comportamentos suspeitos.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
15 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser