Contexte et portée
Le 26 juin 2025, une extension multiplateforme nommée Twitch Enhanced Viewer | JeetBot a été publiée sur le Chrome Web Store (ID pnhhdhhcadcjfckjhpmjneldiegbojfb) et, le 7 juillet 2025, sur le catalogue Firefox (adresse twitchenhancedviewer@example.com). Au moment de l’enquête, plus de 30 000 installations Chrome et 604 installations Firefox étaient actives, soit près de 31 000 comptes utilisateurs potentiellement exposés.
Le développeur déclaré, HISHIMIRO/jeetbot.cc, est rattaché à un opérateur de services de bots commercial basé à Chypre (Aleksandr Popov). L’extension se présente comme un outil d’amélioration de l’expérience de streaming, promettant notamment la diffusion en 1080 p dans les régions limitées.
Mécanisme d’exfiltration
Les versions récentes (v85.x) interceptent chaque requête de playlist vidéo vers le domaine officiel usher.ttvnw.net. Au lieu de transmettre la requête directement, l’extension effectue une redirection réseau vers un serveur proxy contrôlé par l’opérateur, en injectant le token OAuth de l’utilisateur dans l’URL sous la forme d’un paramètre &auth=. Exemple :
https://usher.ttvnw.net/api/channel/hls/...&auth=eyJhbGciOiJIUzI1NiIsIn...Le token est ainsi consigné en clair dans les journaux HTTP du proxy. Une liste blanche codée en dur exclut dix chaînes russes (p. ex. akyuliych, pch3lk1n), pour lesquelles la redirection n’est pas appliquée. Toutes les autres chaînes entraînent l’envoi du token.
Les versions antérieures (v4.x, notamment 4.8 de janvier 2026) utilisaient un POST vers un endpoint /set-token hébergé sur le même opérateur, avec des sauvegardes sur les domaines deno.dev et deno.net, augmentant ainsi la surface d’exposition.
Risques de sécurité
Un token OAuth Twitch est un credential de type « bearer » : quiconque le possède peut agir sur le compte sans mot de passe ni authentification à deux facteurs. Les capacités incluent l’accès au chat, l’envoi de whispers privés, la modification des paramètres de compte et la dépense de points de chaîne. En étant stockés dans les logs du proxy, les tokens sont potentiellement récupérables par tout acteur disposant d’un accès au serveur, y compris des acteurs malveillants ou des autorités de surveillance.
Le fait que les tokens soient transmis pour chaque chaîne visionnée multiplie le volume de données compromises, rendant la compromission de masse plausible. De plus, la suppression ou la désactivation de l’extension ne révoque pas les tokens déjà divulgués, laissant une fenêtre d’exploitation indéfinie.
Réponses et mesures d’atténuation
Le développeur a publié la version 85.8.7 pour Firefox, affirmant que le token n’est plus envoyé aux proxys. Une version équivalente pour Chrome est en cours de révision. Les utilisateurs sont invités à mettre à jour immédiatement, à désactiver l’extension en attendant, et à révoquer leurs tokens OAuth via le tableau de bord Twitch afin d’invalider les credentials déjà exposés.
Cette affaire souligne la nécessité d’auditer les extensions de navigateur manipulant des credentials sensibles, de vérifier la transparence des politiques de collecte de données, et d’appliquer le principe du moindre privilège : aucune extension ne devrait jamais transmettre de tokens d’accès en clair à des serveurs tiers.