Selon des chercheurs de Socket, une extension de navigateur Twitch utilisée par environ 30 000 utilisateurs de Chrome transmettait des jetons d’authentification OAuth à une infrastructure contrôlée par son développeur.
L’extension, Twitch Enhanced Viewer | JeetBot, est disponible dans les boutiques officielles de Chrome et Firefox et propose notamment une lecture en meilleure qualité, le blocage des publicités et la collecte automatique des points de chaîne.
Socket a déclaré que l’extension pouvait extraire les jetons OAuth de sessions Twitch authentifiées et les joindre à des requêtes envoyées via des serveurs proxy contrôlés par le développeur, ce qui pouvait conférer à l’infrastructure destinataire des capacités liées aux comptes des utilisateurs.
Selon Socket, l’extension fonctionne comme prévu et reste disponible dans les deux boutiques à la date de publication.
Fonctionnement de l’extraction des jetons OAuth
À première vue, aucune des deux extensions ne semblait être un ajout récent ou suspect. Selon The Hacker News, la version Chrome, identifiée comme pnhhdhhcadcjfckjhpmjneldiegbojfb, était disponible depuis le 26 juin 2025, tandis que la version Firefox, identifiée comme twitchenhancedviewer@example.com, a été publiée le 7 juillet 2025.
La fiche Chrome compte environ 30 000 utilisateurs, tandis que la version Firefox en compte 552, ce qui donne aux modules complémentaires l’apparence d’outils Twitch établis plutôt que d’extensions récemment publiées.
Les extensions faisaient transiter les requêtes de listes de lecture par des serveurs proxy contrôlés par JeetBot afin de fournir des fonctionnalités telles que la lecture en 1080p dans les régions soumises à des restrictions. L’extension pouvait accéder aux données Twitch dans le navigateur, récupérer le jeton OAuth associé à la session Twitch déjà authentifiée de l’utilisateur, puis joindre ce jeton aux requêtes envoyées via le proxy.
Le problème de sécurité tient à l’écart entre les accès nécessaires aux fonctionnalités annoncées de l’extension et les identifiants qu’elle transmettait effectivement. Selon Socket, ce jeton pouvait permettre de lire et de modifier des comptes Twitch ; son exposition conférait donc à l’infrastructure destinataire des capacités au niveau du compte, allant au-delà du simple flux vidéo.
Un détail notable de l’implémentation est que l’extension disposait d’une solution distincte pour 10 chaînes russes, qui ne nécessitait pas de transmettre le jeton OAuth de l’utilisateur. Les informations disponibles ne précisent pas la raison de cette exception ; il ne faut donc pas lui attribuer de motivation particulière sans éléments probants.
Selon The Hacker News, le développeur a contesté les affirmations selon lesquelles l’extension est malveillante, en précisant qu’après avoir pris conscience des implications de sécurité liées à la transmission des jetons OAuth des utilisateurs, il avait supprimé cette fonctionnalité dans une version précédente. Cependant, les jetons déjà transmis ne sont pas automatiquement révoqués simplement parce que l’extension est mise à jour.
Ce qu’il faut retenir de cet incident
Pour toute personne ayant installé Twitch Enhanced Viewer | JeetBot, le problème immédiat n’est pas simplement de savoir si l’extension est toujours disponible, mais si elle a transmis un jeton OAuth pendant qu’elle était active.
Un jeton valide peut permettre à quelqu’un d’envoyer des requêtes au nom du titulaire du compte sans connaître le mot de passe Twitch de l’utilisateur. Mettre à jour ou supprimer l’extension élimine donc la source de l’exposition, mais n’invalide pas à lui seul les identifiants qui ont déjà pu quitter l’appareil.
Les utilisateurs de Twitch devraient donc également révoquer ou actualiser leurs sessions actives et vérifier l’activité récente de leur compte afin d’y repérer des messages, une activité de chat, des changements de paramètres ou d’autres actions inhabituels qu’ils n’auraient pas effectués.
Les utilisateurs ayant installé Twitch Enhanced Viewer | JeetBot devraient supprimer ou mettre à jour l’extension, examiner leurs comptes pour y déceler une activité inhabituelle, et invalider les identifiants d’autorisation qui pourraient avoir été exposés.
La simple suppression de l’extension ou des données du navigateur ne suffit pas nécessairement à révoquer un jeton OAuth déjà transmis. Les utilisateurs devraient suivre les recommandations officielles de Twitch relatives à la sécurité des comptes pour révoquer les applications connectées ou les autorisations actives, et envisager de modifier leur mot de passe si cela est recommandé.
Mais cet incident met également en lumière un problème moins évident lié au fait de se fier aux déclarations fournies par les développeurs.
Selon Socket, les pratiques déclarées de l’extension en matière de données ne correspondaient pas à ce que les chercheurs ont observé, ce qui montre qu’il ne faut pas prendre au pied de la lettre les labels de confidentialité et les déclarations relatives à la collecte des données.
Les utilisateurs devraient tout de même lire ces déclarations avant d’installer une extension. Ils devraient également vérifier les autorisations demandées, les fonctionnalités qui nécessitent réellement ces autorisations, l’identité de l’opérateur du service sous-jacent et la fréquence de ses mises à jour.
Cet incident souligne également un problème plus général de sécurité des extensions de navigateur. Les fiches des boutiques officielles, un long historique de publication et les déclarations de confidentialité fournies par les développeurs peuvent donner une apparence de fiabilité sans montrer précisément ce que fait une extension une fois installée.
Les équipes de sécurité devraient examiner les autorisations accordées aux extensions de navigateur, les domaines externes avec lesquels elles communiquent et déterminer si les employés ont réellement besoin des accès demandés. Pour les outils capables d’interagir avec des sessions authentifiées, l’exposition d’identifiants doit être considérée comme un risque d’accès par un tiers plutôt que comme un simple problème de navigateur.
À lire aussi : Le Japon enquête sur une intrusion dans un réseau gouvernemental qui a exposé des données internes, ce qui ravive les inquiétudes concernant les attaques visant les systèmes du secteur public dans toute la région APAC.





