Socketの研究者によると、約3万人のChromeユーザーが利用するTwitchブラウザー拡張機能が、開発者の管理するインフラにOAuth認証トークンを送信していた。
Twitch Enhanced Viewer | JeetBotというこの拡張機能は、ChromeとFirefoxの公式ストアで入手でき、高画質再生、広告ブロック、自動チャンネルポイント収集などの機能をうたっている。
Socketによると、この拡張機能は認証済みのTwitchセッションからOAuthトークンを抽出し、開発者が管理するプロキシサーバー経由で送信するリクエストに付加できたため、受信側のインフラにユーザーのアカウントに紐づく権限を与える可能性があった。
Socketによると、この拡張機能は意図されたとおりに動作しており、記事公開時点でも両ストアで提供されている。
OAuthトークンの抽出方法
一見すると、どちらの拡張機能も新規または不審なアップロードには見えなかった。The Hacker Newsによると、Chrome版の識別子はpnhhdhhcadcjfckjhpmjneldiegbojfbで、2025年6月26日から提供されていた。一方、Firefox版の識別子はtwitchenhancedviewer@example.comで、2025年7月7日に公開された。
Chrome版の掲載ページには約3万人のユーザーがいる一方、Firefox版は552人で、これらのアドオンは新たに公開された拡張機能というより、すでに定着したTwitchツールであるように見える。
これらの拡張機能は、制限地域での1080p再生などの機能を提供するため、プレイリストのリクエストをJeetBotが管理するプロキシサーバー経由で送っていた。拡張機能はブラウザー内のTwitchデータにアクセスし、ユーザーの認証済みTwitchセッションに関連付けられたOAuthトークンを取り出して、そのトークンをプロキシ経由で送信するリクエストに付加できた。
セキュリティ上の懸念は、拡張機能がうたう機能に必要なアクセスと、実際に送信していた認証情報との間に差があったことだ。Socketによると、このトークンがあればTwitchアカウントの読み取りや書き込みが可能になり得るため、トークンを露出させることで、受信側のインフラに動画ストリーム自体を超えたアカウントレベルの権限が与えられていた。
実装上注目すべき点は、ユーザーのOAuthトークンを転送せずに済む、ロシアの10チャンネル向けの別の回避策がこの拡張機能に用意されていたことだ。公開されている報道ではこの例外の理由は説明されていないため、裏付けとなる証拠なしに特定の意図があったと判断すべきではない。
The Hacker Newsによると、開発者は拡張機能が悪意あるものだという主張に反論し、ユーザーのOAuthトークンを転送することのセキュリティ上の影響を認識した後、以前のバージョンでその機能を削除したと説明している。ただし、すでに送信されたトークンは、拡張機能を更新しただけでは自動的に無効にならない。
今回のインシデントから得られるより広範な教訓
Twitch Enhanced Viewer | JeetBotをインストールした人にとって、直ちに懸念すべきなのは、拡張機能が現在も提供されているかどうかだけではなく、動作中にOAuthトークンを送信していたかどうかだ。
有効なトークンがあれば、ユーザーのTwitchパスワードを知らなくても、誰かがアカウント所有者になりすましてリクエストを送れる可能性がある。そのため、拡張機能を更新または削除すれば露出の原因には対処できるが、それだけで、すでに端末の外部に流出した可能性のある認証情報が無効になるわけではない。
したがってTwitchユーザーは、アクティブなセッションの取り消しまたは更新も行い、身に覚えのないメッセージ、チャット活動、設定変更、その他自分が実行していない操作が最近のアカウント活動にないか確認すべきだ。
Twitch Enhanced Viewer | JeetBotをインストールしたユーザーは、拡張機能を削除または更新し、アカウントに身に覚えのない活動がないか確認し、露出した可能性のある認証情報を無効にすべきだ。
拡張機能を削除したりブラウザーデータを消去したりするだけでは、すでに送信されたOAuthトークンを無効にできない可能性がある。ユーザーは、接続済みアプリケーションやアクティブな認証を取り消すため、Twitchの公式アカウントセキュリティーガイダンスに従い、推奨されている場合はパスワードの変更も検討すべきだ。
しかし今回のインシデントは、開発者が提出した開示情報に依存することに伴う、あまり目立たない問題も浮き彫りにしている。
Socketによると、拡張機能が申告していたデータ取り扱いは研究者が観測した内容と一致しておらず、プライバシーラベルやデータ収集に関する申告を額面どおりに信頼すべきではないことが示された。
ユーザーは拡張機能をインストールする前に、こうした開示情報を読むべきだ。それに加えて、要求される権限、その権限が実際に必要となる機能、背後でサービスを運営している主体、更新頻度も確認すべきである。
今回のインシデントは、ブラウザー拡張機能をめぐるより広範なセキュリティー問題も浮き彫りにしている。公式ストアへの掲載、長期にわたる公開実績、開発者が提出したプライバシー開示情報は、インストール後に拡張機能が実際に何をするのかを明らかにしないまま、信頼できるような印象を生み出す可能性がある。
セキュリティーチームは、ブラウザー拡張機能に付与された権限、拡張機能が通信する外部ドメイン、そして従業員が要求されたアクセスを本当に必要としているかを確認すべきだ。認証済みセッションとやり取りできるツールについては、認証情報の露出を単なるブラウザーの問題ではなく第三者アクセスのリスクとして扱う必要がある。
関連ニュース:日本、内部データを露出させた政府ネットワークへの侵害を調査しており、APAC地域全体で公共部門のシステムを狙う攻撃への懸念をさらに高めている。





