Una extensión de Twitch con 30.000 descargas filtra los tokens OAuth de los usuarios
Socket detecta que el add-on envía las credenciales a servidores de un bot comercial ruso, exponiéndolas en los logs.

Socket, empresa de seguridad de aplicaciones, ha identificado que una extensión del navegador llamada Twitch Enhanced Viewer | JeetBot, disponible en las tiendas oficiales de Chrome y Firefox, está comprometiendo la seguridad de más de 30.000 usuarios. El add-on, que se publicitaba como una herramienta legítima para bloquear anuncios y forzar la reproducción en 1080p, captura los tokens de sesión OAuth de Twitch y los envía a un servicio de chatbots comercial conocido como JeetBot.
El mecanismo de filtración es, a día de hoy, sorprendentemente poco sofisticado. Cuando la extensión redirige las peticiones de reproducción de vídeo de Twitch a través de servidores proxy operados por JeetBot, añade el token de autenticación directamente como un parámetro auth= en la cadena de consulta de la URL. Como resultado, las credenciales se registran en texto plano en los logs de solicitudes de esos servidores, donde el proveedor del software puede recuperarlas fácilmente. Este proceso ocurre en todos los canales de Twitch que el usuario visualiza, salvo en diez canales en ruso que están hardcoded en el código de la extensión.
Un problema de diseño y transparencia
Investigadores de Socket señalan que las versiones anteriores de la extensión incluían mecanismos de robo de credenciales más explícitos. De hecho, el desarrollador llegó a incluir un descargo de responsabilidad en la descripción de la versión para Firefox, admitiendo textualmente que "las versiones anteriores de la extensión transmiten su token OAuth-twitch a nuestro servidor" con el objetivo declarado de permitir la reproducción en alta definición. En contraste, la declaración de privacidad de la versión para Chrome afirmaba que el desarrollador no recopilaría ni usaría datos de los usuarios.
La recomendación técnica para los afectados es directa: eliminar la extensión de inmediato y, crucialmente, revocar todas las sesiones activas en Twitch para invalidar los tokens que hayan podido ser interceptados. Para el ecosistema de desarrollo, el caso subraya una vulnerabilidad de diseño crítica: nunca se deben enrutar peticiones que contengan cabeceras de autenticación o tokens a través de servidores de terceros, especialmente cuando dichos tokens viajan en la URL, un lugar donde cualquiera con acceso a los logs puede verlos.
A la hora de la publicación de esta nota, la extensión seguía activa en ambas tiendas de aplicaciones y JeetBot no había respondido a las solicitudes de información enviadas por la prensa especializada. Un recordatorio incómodo para cualquiera que haya instalado add-ons de terceros confiando únicamente en las descripciones de la tienda y no en el análisis del código fuente.


