Расширение Twitch Enhanced Viewer передаёт OAuth-токены через прокси
Twitch Enhanced Viewer | JeetBot, вредоносное расширение для Chrome и Firefox, предоставляет оператору контролируемой прокси-инфраструктуры доступ к OAuth-токенам сессий пользователей Twitch. По имеющимся данным, версия для Chrome установлена примерно у 30 000 пользователей, а версия для Firefox, у 552. В сборках версии 85.x расширение добавляет действующий OAuth-токен Twitch к прокси-URL в параметре запроса auth при перенаправлении запросов на usher.ttvnw.net. Наличие такого токена может предоставить несанкционированный доступ к чату, личным сообщениям, настройкам аккаунта и функциям начисления баллов канала без ввода пароля и прохождения многофакторной аутентификации.
Перехват трафика и сбор токенов
Обе версии расширения перехватывают трафик Twitch и направляют запросы на воспроизведение видеоплейлистов через сторонние прокси-серверы, связанные со службой JeetBot. Перенаправление выполняется практически для каждого просматриваемого канала, кроме десяти заранее заданных каналов российских стримеров. Поскольку учётные данные передаются в URL, их могут зафиксировать журналы прокси-сервера или веб-сервера.
В Firefox это поведение реализовано с помощью блокирующего обработчика webRequest.onBeforeRequest, а в Chrome, с помощью правила подстановки регулярного выражения declarativeNetRequest. Скомпрометированные учётные данные, это OAuth-токен Twitch, привязанный к аккаунту, а не ограниченный токен для воспроизведения трансляции.
Более ранние сборки версии 4.x, по имеющимся данным, отправляли токены напрямую на конечную точку set-token, включая конечные точки на доменах jeetbot.cc и Deno. Механизмы ограничения частоты запросов и дедупликации в этих версиях указывают на то, что токены, вероятно, непрерывно собирались на стороне сервера.
Инфраструктура расширения и рекомендации
Инфраструктура расширения включает enhanced.jeetbot.cc, ext-03.jeetbot.cc, morphilina.me, а также связанные хосты конфигурации и прокси. Эти хосты разрешаются в серверы, эксплуатируемые через Netcup и CLODO Cloud. Каталог прокси и принудительная конфигурация прокси позволяют оператору изменять адресат, получающий токены.
Пересылка токенов не была раскрыта в листингах расширения на маркетплейсах или в политике конфиденциальности. Это противоречило утверждениям о том, что данные пользователей не собираются и не обрабатываются.
Авторы отчёта рекомендуют пострадавшим пользователям удалить расширение, отозвать сессии Twitch, отключив активные сессии, и повторно пройти аутентификацию. Командам информационной безопасности рекомендуется составить перечень идентификаторов расширений для Chrome и Firefox, а также заблокировать связанные домены и инфраструктуру.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



