1. Een browserextensie genaamd "Twitch Enhanced Viewer | JeetBot" werd ontdekt die live accounttokens via servers van derden verzond. De extensie was beschikbaar voor Chrome en Firefox en werd gepromoot als hulpmiddel voor het bekijken van Twitch.
2. De extensie bood functies zoals advertentieblokkering, afspelen in hogere kwaliteit, streams ontgrendeld per regio en automatische verzameling van kanaalpunten.
3. Om videodistributie aan te passen, leidde de extensie Twitch-afspeellijstverzoeken om via proxy's van derden.
4. Tijdens dit proces werd de OAuth-sessietoken van de ingelogde gebruiker vastgelegd en blootgesteld aan deze proxysystemen. Het account-niveau beveiligingsgegeven is gevoeliger dan de aparte token die nodig is om een videostream op te halen.
5. Analisten van Socket.dev identificeerden de extensie en ontdekten dat de huidige versies het beveiligingsgegeven voor bijna elk kanaal dat een gebruiker bekeek, verzonden. De winkelvermeldingen van de extensie vermeldden naar verluidt dat gebruikersgegevens niet zouden worden verzameld of verwerkt, wat in tegenspraak is met de waargenomen werking.
6. De Chrome-lijst toonde ongeveer 30.000 gebruikers, terwijl de Firefox-lijst 552 geregistreerde gebruikers had, wat neerkomt op ongeveer 31.000 installaties in totaal.
7. Socket.dev meldde dat de extensie een live Twitch OAuth-token verzond naar infrastructuur die gekoppeld was aan een Russische commerciële botservice.
8. De extensie hoefde gebruikers niet te misleiden om een wachtwoord in te voeren op een valse pagina; het paginascript las de autorisatielheader die door de webclient van Twitch zelf werd gebruikt. Het ontwerp van de extensie betekende dat de token in duidelijke tekst kon worden geschreven in de logboeken van proxyservers.
9. De huidige v85.x-versies sloten tien vooraf ingestelde Russische-talige streamerkanalen uit van het doorsturen van tokens; voor alle andere bekeken kanalen kon dit wel gebeuren. Eerdere v4.x-versies waren directer en postten vastgelegde tokens naar een speciaal eindpunt.
10. Een gestolen OAuth-token fungeert als een bearer-referentie, waardoor iemand die het bezit het account kan gebruiken zonder het wachtwoord te kennen of een tweefactorauthenticatie te doorlopen. De token kan leiden tot chat- en fluisteractiviteit, toegang tot accountinstellingen en het uitgeven van kanaalpunten.
11. Gebruikers die de extensie hebben geïnstalleerd, wordt geadviseerd deze te verwijderen en vervolgens via de Twitch-accountinstellingen alle sessies te verbreken en opnieuw in te loggen om de tokens te ongeldig maken.
12. Veiligheidsteams wordt geadviseerd om beheerde browserinventarissen te doorzoeken op de twee extensie-identificatoren en de vermelde infrastructuur te blokkeren.
13. Bij ontwikkelaars wordt aangeraden om nooit authenticatieheaders of tokens via een server van derden te verzenden om een gemakfunctie te bieden.
14. Gebruikers kunnen hun risico verminderen door alleen noodzakelijke extensies te behouden en nieuwe machtigingen te controleren voordat ze updates accepteren.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!