Eine Twitch-Browsererweiterung, die von rund 30.000 Chrome-Nutzern verwendet wurde, übertrug OAuth-Authentifizierungstoken an eine von ihrem Entwickler kontrollierte Infrastruktur. Das berichten Forscher von Socket.
Die Erweiterung Twitch Enhanced Viewer | JeetBot ist über die offiziellen Chrome- und Firefox-Stores verfügbar und wirbt mit Funktionen wie Wiedergabe in höherer Qualität, Werbeblockierung und dem automatischen Sammeln von Kanalpunkten.
Socket zufolge konnte die Erweiterung OAuth-Token aus authentifizierten Twitch-Sitzungen auslesen und sie an Anfragen anhängen, die über vom Entwickler kontrollierte Proxyserver gesendet wurden. Dadurch verfügte die empfangende Infrastruktur möglicherweise über mit den Konten der Nutzer verbundene Berechtigungen.
Laut Socket funktioniert die Erweiterung wie vorgesehen und war zum Zeitpunkt der Veröffentlichung in beiden Stores weiterhin verfügbar.
So funktioniert das Auslesen der OAuth-Token
Auf den ersten Blick wirkte keine der beiden Erweiterungen wie ein neuer oder verdächtiger Upload. The Hacker News zufolge war die Chrome-Version, die als pnhhdhhcadcjfckjhpmjneldiegbojfb identifiziert wurde, seit dem 26. Juni 2025 verfügbar, während die als twitchenhancedviewer@example.com identifizierte Firefox-Version am 7. Juli 2025 veröffentlicht wurde.
Der Chrome-Eintrag hat etwa 30.000 Nutzer, während die Firefox-Version 552 Nutzer hat. Damit wirken die Add-ons wie etablierte Twitch-Tools und nicht wie neu veröffentlichte Erweiterungen.
Die Erweiterungen leiteten Playlist-Anfragen über von JeetBot kontrollierte Proxyserver, um beispielsweise in eingeschränkten Regionen eine Wiedergabe mit 1080p zu ermöglichen. Die Erweiterung konnte auf Twitch-Daten im Browser zugreifen und das mit der bereits authentifizierten Twitch-Sitzung des Nutzers verknüpfte OAuth-Token wiederherstellen und dieses Token anschließend an über den Proxy gesendete Anfragen anhängen.
Das Sicherheitsproblem liegt im Unterschied zwischen dem Zugriff, den die beworbenen Funktionen der Erweiterung erfordern, und den tatsächlich übertragenen Zugangsdaten. Socket zufolge könnte dieses Token Lese- und Schreibzugriff auf Twitch-Konten ermöglichen. Durch die Offenlegung erhielt die empfangende Infrastruktur daher kontoweite Berechtigungen, die über den Videostream selbst hinausgingen.
Ein bemerkenswertes Detail der Implementierung ist, dass die Erweiterung für 10 russische Kanäle eine separate Umgehungslösung besaß, bei der das OAuth-Token des Nutzers nicht weitergeleitet werden musste. Die verfügbaren Berichte erklären den Grund für diese Ausnahme nicht. Ohne stützende Belege sollte ihr daher kein bestimmtes Motiv zugeschrieben werden.
Laut The Hacker News bestritt der Entwickler die Behauptung, dass die Erweiterung bösartig sei, und wies darauf hin, dass die Funktion in einer früheren Version entfernt worden sei, nachdem man die Sicherheitsauswirkungen der Weiterleitung von OAuth-Token der Nutzer erkannt hatte. Bereits übertragene Token werden jedoch nicht automatisch widerrufen, nur weil die Erweiterung aktualisiert wird.
Die übergeordnete Lehre aus diesem Vorfall
Für alle, die Twitch Enhanced Viewer | JeetBot installiert haben, besteht das unmittelbare Problem nicht nur darin, ob die Erweiterung noch verfügbar ist, sondern auch darin, ob sie während ihrer Aktivität ein OAuth-Token übertragen hat.
Mit einem gültigen Token kann jemand Anfragen im Namen des Kontoinhabers stellen, ohne das Twitch-Passwort des Nutzers zu kennen. Das Aktualisieren oder Entfernen der Erweiterung beseitigt zwar die Ursache der Offenlegung, macht Zugangsdaten, die das Gerät möglicherweise bereits verlassen haben, jedoch nicht automatisch ungültig.
Twitch-Nutzer sollten daher außerdem aktive Sitzungen widerrufen oder erneuern und die letzten Kontoaktivitäten auf unbekannte Nachrichten, Chat-Aktivitäten, Einstellungsänderungen oder andere von ihnen nicht durchgeführte Aktionen überprüfen.
Nutzer, die Twitch Enhanced Viewer | JeetBot installiert haben, sollten die Erweiterung entfernen oder aktualisieren, ihre Konten auf unbekannte Aktivitäten überprüfen und alle möglicherweise offengelegten Autorisierungsdaten ungültig machen.
Das bloße Löschen der Erweiterung oder das Leeren der Browserdaten widerruft möglicherweise kein OAuth-Token, das bereits übertragen wurde. Nutzer sollten die offiziellen Sicherheitshinweise von Twitch zum Widerruf verbundener Anwendungen oder aktiver Autorisierungen befolgen und ihr Passwort ändern, falls dies empfohlen wird.
Der Vorfall legt jedoch auch ein weniger offensichtliches Problem beim Vertrauen auf von Entwicklern eingereichte Angaben offen.
Laut Socket stimmten die von der Erweiterung angegebenen Datenpraktiken nicht mit den Beobachtungen der Forscher überein. Das zeigt, dass Datenschutzkennzeichnungen und Erklärungen zur Datenerfassung nicht ohne Weiteres für bare Münze genommen werden sollten.
Nutzer sollten diese Angaben vor der Installation einer Erweiterung dennoch lesen. Außerdem sollten sie prüfen, welche Berechtigungen die Erweiterung anfordert, welche Funktionen diese Berechtigungen tatsächlich erfordern, wer den dahinterstehenden Dienst betreibt und wie häufig er aktualisiert wird.
Der Vorfall unterstreicht zudem ein umfassenderes Sicherheitsproblem bei Browsererweiterungen. Offizielle Store-Einträge, eine lange Veröffentlichungshistorie und von Entwicklern eingereichte Datenschutzerklärungen können einen vertrauenswürdigen Eindruck erwecken, ohne genau zu zeigen, was eine Erweiterung nach der Installation tut.
Sicherheitsteams sollten die Browsererweiterungen erteilten Berechtigungen, die externen Domains, mit denen diese Erweiterungen kommunizieren, und die Frage überprüfen, ob Mitarbeiter den angeforderten Zugriff tatsächlich benötigen. Bei Tools, die mit authentifizierten Sitzungen interagieren können, sollte die Offenlegung von Zugangsdaten als Risiko durch Drittanbieterzugriff und nicht einfach als Browserproblem betrachtet werden.
Weitere Nachrichten: Japan untersucht einen Einbruch in ein Regierungsnetzwerk, bei dem interne Daten offengelegt wurden, was die Besorgnis über Angriffe auf Systeme des öffentlichen Sektors in der gesamten APAC-Region verstärkt.





