Accueil Applications Une extension Twitch expose les jetons OAuth de près de 31 000...

Une extension Twitch expose les jetons OAuth de près de 31 000 utilisateurs

Elle promettait de regarder Twitch en meilleure qualité, de bloquer les publicités et de récupérer automatiquement les points de chaîne. Derrière ces fonctions bien réelles, l’extension Twitch Enhanced Viewer | JeetBot faisait aussi voyager les jetons OAuth de ses utilisateurs jusqu’aux serveurs proxy de son opérateur. Près de 31 000 utilisateurs de Chrome et Firefox étaient concernés.

Une extension utile en façade

Sur les boutiques officielles, rien n’avait particulièrement l’air clandestin. Twitch Enhanced Viewer | JeetBot comptait environ 30 000 utilisateurs sur Chrome et 552 sur Firefox lorsque les chercheurs de Socket ont publié leur analyse le 11 septembre.

L’extension proposait plusieurs fonctions suffisamment pratiques pour justifier son installation : forcer la diffusion en 1080p, contourner certaines restrictions régionales, bloquer les publicités ou récupérer automatiquement les points de chaîne. Ces fonctions nécessitaient notamment de rediriger certaines requêtes vidéo de Twitch vers des serveurs proxy contrôlés par JeetBot. C’est là que le fonctionnement basculait.

Socket a découvert que l’extension récupérait le jeton OAuth utilisé par le client web de Twitch puis l’ajoutait directement à l’URL envoyée vers le proxy. Le jeton apparaissait sous la forme d’un paramètre auth, en clair dans la requête.

Le jeton de session partait avec la vidéo

Il ne s’agissait pas d’un simple identifiant nécessaire à la lecture du flux vidéo. En analysant le code, Socket a vérifié que la valeur récupérée était bien le jeton OAuth associé au compte Twitch. Ce type de jeton permet à un service déjà authentifié d’agir au nom de l’utilisateur sans redemander son mot de passe ni son second facteur.

Selon les chercheurs, celui transmis par l’extension pouvait notamment donner accès au chat, aux messages privés, aux paramètres du compte ou encore permettre de dépenser des points de chaîne.

Le mécanisme était particulièrement discret : lorsqu’un utilisateur lançait une vidéo, l’extension redirigeait la requête vers un proxy JeetBot et y ajoutait son jeton. Celui-ci pouvait alors se retrouver enregistré dans les journaux du serveur.

Une exception existait pourtant dans le code. Pour dix chaînes russophones inscrites en dur dans l’extension, le jeton était retiré avant l’envoi. Pour les autres chaînes, il continuait sa route vers le proxy.

Les anciennes versions envoyaient directement les tokens

L’analyse de Socket montre que le mécanisme était encore plus explicite quelques mois auparavant. Dans des versions publiées début 2026, l’extension envoyait directement le jeton récupéré vers un endpoint set-token contrôlé par l’opérateur. Le code prévoyait même plusieurs serveurs de secours et temporisait les envois pour éviter de transmettre trop souvent le même token. Le fonctionnement a ensuite changé : les versions plus récentes ne l’envoient plus par une requête dédiée, mais l’intègrent aux redirections vers les proxys.

Socket identifie JeetBot comme un service commercial russophone proposant des bots pour Twitch, Kick et VK Live. Au moment de la publication de son analyse, l’extension était encore disponible dans les boutiques Chrome et Firefox.

Socket recommande aux personnes ayant installé l’extension de la supprimer, puis de déconnecter toutes leurs sessions Twitch afin d’invalider les jetons déjà transmis.