Extensión de Twitch filtra tokens OAuth de 31 000 usuarios a servidores rusos
Una extensión multiplataforma llamada “Twitch Enhanced Viewer | JeetBot” envía los tokens OAuth de sus usuarios a un proxy operado por un servicio ruso, exponiendo chats y susurros.

Una extensión de navegador disponible en Chrome y Firefox, bajo el nombre Twitch Enhanced Viewer | JeetBot, ha estado enviando los tokens OAuth de Twitch de casi 31 000 usuarios a servidores proxy controlados por un servicio comercial ruso. El código inserta el token en la cadena de consulta &auth= de cada petición de lista de reproducción y la redirige a la infraestructura del operador, que registra la credencial en texto plano.
El comportamiento se activa en todas las transmisiones que el usuario ve, salvo una lista dura de diez canales rusos. Los tokens permiten acceder a chats, susurros y ajustes de la cuenta sin necesidad de contraseña ni 2FA. La extensión, publicada en Chrome el 26 de junio de 2025 (ID pnhhdhhcadcjfckjhpmjneldiegbojfb) y en Firefox el 7 de julio de 2025 (identificador twitchenhancedviewer@example.com), sigue disponible para descarga.
Según el investigador de seguridad de Socket, Kush Pandya, versiones anteriores (v4.x) incluso enviaban el token mediante POST a un endpoint dedicado, con copias de seguridad en deno.dev y deno.net. La documentación del proyecto ahora indica que la versión 85.8.7 del add‑on para Firefox corrige el problema y que una versión equivalente para Chrome está en revisión. El aviso también recomienda desactivar la extensión mientras se actualiza, aunque advierte que la revocación de tokens ya transmitidos no está automatizada.
El operador del servicio se identifica como una empresa de bot SaaS con permisos amplios en Twitch, Kick y VK‑Live, y su sede está en Chipre bajo el nombre de Aleksandr Popov. La extensión se promociona como una herramienta para streamers que ofrece traducción automática, síntesis de voz y otras funciones, pero el modelo de negocio se basa en la recolección de credenciales de usuarios.
Impacto y mitigación
Los tokens OAuth son credenciales portadoras: quien los posee puede actuar en la cuenta como si fuera el titular, incluyendo leer y enviar susurros (whispers). La exposición de estos datos compromete la privacidad y la integridad de los canales. Los administradores de TI deben revisar las extensiones instaladas en los navegadores corporativos y, de encontrar esta, forzar su desinstalación o actualización a la versión corregida. Además, es recomendable revocar los tokens OAuth emitidos a través de la configuración de seguridad de Twitch.
El caso muestra cómo una extensión aparentemente inocua puede convertirse en un vector de fuga de credenciales a gran escala, subrayando la necesidad de auditorías continuas de los complementos de navegador en entornos empresariales.
