Extensão maliciosa do twitch rouba tokens oauth de quase 31 mil usuários

5 минут чтения

Extensão maliciosa do Twitch expõe tokens OAuth de quase 31 mil usuários

Uma extensão de navegador que prometia melhorar a experiência no Twitch estava, na realidade, coletando tokens de autenticação e enviando essas informações para servidores controlados por criminosos. O complemento, chamado Twitch Enhanced Viewer e também conhecido como JeetBot, alcançou aproximadamente 31 mil usuários nas versões para Chrome e Firefox.

O problema foi identificado pelo pesquisador de segurança Kush Pandya, da Socket. A edição distribuída pela Chrome Web Store acumulava cerca de 30 mil instalações e estava disponível desde 26 de junho de 2025. Já a versão para Firefox, publicada em 7 de julho do mesmo ano, reunia 604 usuários.

A extensão atraía vítimas com recursos aparentemente vantajosos. Entre as promessas estavam a possibilidade de assistir a transmissões em 1080p em regiões onde essa qualidade é limitada e uma navegação com menos anúncios. A descrição não revelava que o software executava, em segundo plano, uma rotina de captura de credenciais.

Como os tokens eram roubados

O mecanismo utilizado dependia da interceptação do tráfego de rede. O token de sessão associado à conta do Twitch era inserido como parâmetro em uma solicitação de redirecionamento e encaminhado aos servidores dos operadores da campanha.

Como o processo ocorria fora dos elementos visíveis da interface, a maioria dos usuários não tinha qualquer indicação de que seus dados estavam sendo transferidos. A extensão podia continuar funcionando normalmente, exibindo os recursos prometidos, enquanto realizava a coleta silenciosa das informações.

Outro agravante estava na forma como os dados eram armazenados. Os tokens recebidos permaneciam registrados em texto simples nos servidores dos responsáveis pelo ataque. Isso significa que as credenciais não apenas eram exfiltradas, mas também ficavam expostas a qualquer pessoa com acesso à infraestrutura utilizada pela campanha.

O que um token comprometido permite fazer

Tokens OAuth funcionam como credenciais temporárias que autorizam aplicações a interagir com uma conta sem exigir o login e a senha a cada operação. Quando obtidos de forma indevida, podem permitir que terceiros assumam determinadas funções da conta afetada.

No caso do Twitch, os tokens poderiam ser usados para acessar o chat, ler conversas privadas, enviar mensagens em nome da vítima e modificar configurações. Dependendo das permissões concedidas e da forma como a conta estivesse configurada, o invasor também poderia explorar o acesso para aplicar golpes contra seguidores, disseminar spam ou tentar obter outras informações.

O roubo também representa um risco de reputação. Uma conta comprometida pode ser utilizada para publicar mensagens maliciosas, divulgar falsas promoções, enviar links fraudulentos ou realizar ações que resultem em advertências e bloqueios pela plataforma.

Extensões oficiais não são garantia absoluta

O fato de os complementos estarem disponíveis em lojas oficiais não significa que sejam necessariamente seguros. As plataformas mantêm processos de análise, mas extensões maliciosas podem passar pelos filtros, especialmente quando apresentam funcionalidades legítimas e escondem o comportamento nocivo em partes menos evidentes do código.

Por esse motivo, a quantidade de avaliações ou instalações não deve ser o único critério de confiança. Comentários muito recentes, descrições exageradas, permissões incompatíveis com a finalidade do produto e desenvolvedores sem histórico consistente são sinais que merecem atenção.

Também é importante desconfiar de extensões que prometem contornar limitações regionais, remover anúncios de forma não autorizada ou liberar recursos normalmente restritos. Esses benefícios podem ser usados como isca para estimular uma instalação rápida, sem que o usuário examine as permissões solicitadas.

O que fazer se a extensão estiver instalada

A primeira providência é desativar e remover o Twitch Enhanced Viewer ou qualquer versão relacionada ao JeetBot. A remoção interrompe o funcionamento do código no navegador, mas não apaga os tokens que já tenham sido enviados aos operadores.

Por isso, também é necessário encerrar todas as sessões ativas na conta do Twitch. Essa medida força a revogação dos tokens existentes e reduz a possibilidade de reutilização das credenciais capturadas.

Depois disso, o usuário deve trocar a senha da conta e ativar a autenticação em dois fatores, caso o recurso ainda não esteja habilitado. A mudança de senha é especialmente importante se ela tiver sido reutilizada em outros serviços. Nesse cenário, as credenciais também devem ser atualizadas nessas plataformas.

Vale ainda revisar as configurações da conta, os dispositivos conectados, os aplicativos autorizados e o histórico de atividades. Mensagens privadas, alterações de perfil, modificações nas configurações ou transmissões iniciadas sem autorização podem indicar que o acesso indevido já foi utilizado.

Como reduzir riscos no futuro

Antes de instalar uma extensão, verifique se as permissões solicitadas fazem sentido para a função anunciada. Um complemento voltado à personalização visual, por exemplo, dificilmente deveria exigir acesso amplo a todas as páginas visitadas ou aos dados de autenticação.

Manter o navegador atualizado também ajuda a bloquear versões antigas de componentes vulneráveis. Da mesma forma, é recomendável revisar periodicamente a lista de extensões instaladas e remover aquelas que não são mais utilizadas. Quanto menor a quantidade de complementos, menor a superfície de ataque.

Usuários que administram canais ou dependem do Twitch profissionalmente devem adotar cuidados adicionais. A conta precisa utilizar uma senha exclusiva, autenticação multifator e, quando possível, controles separados para atividades administrativas. Também é prudente evitar a instalação de ferramentas de origem duvidosa no mesmo perfil do navegador usado para gerenciar o canal.

Até a divulgação do caso, as versões da extensão permaneciam disponíveis para download nas lojas oficiais, mantendo a campanha ativa e sujeita a atingir novas vítimas. O episódio reforça que recursos gratuitos e promessas de melhorias no streaming podem esconder operações de coleta de credenciais. A combinação de remoção do complemento, encerramento das sessões, troca de senha e revisão das atividades é essencial para recuperar a segurança da conta.