Расширение Twitch Enhanced Viewer передаёт OAuth-токены через прокси

Twitch Enhanced Viewer | JeetBot, вредоносное расширение для Chrome и Firefox, предоставляет оператору контролируемой прокси-инфраструктуры доступ к OAuth-токенам сессий пользователей Twitch. По имеющимся данным, версия для Chrome установлена примерно у 30 000 пользователей, а версия для Firefox, у 552. В сборках версии 85.x расширение добавляет действующий OAuth-токен Twitch к прокси-URL в параметре запроса auth при перенаправлении запросов на usher.ttvnw.net. Наличие такого токена может предоставить несанкционированный доступ к чату, личным сообщениям, настройкам аккаунта и функциям начисления баллов канала без ввода пароля и прохождения многофакторной аутентификации.

Перехват трафика и сбор токенов

Обе версии расширения перехватывают трафик Twitch и направляют запросы на воспроизведение видеоплейлистов через сторонние прокси-серверы, связанные со службой JeetBot. Перенаправление выполняется практически для каждого просматриваемого канала, кроме десяти заранее заданных каналов российских стримеров. Поскольку учётные данные передаются в URL, их могут зафиксировать журналы прокси-сервера или веб-сервера.

В Firefox это поведение реализовано с помощью блокирующего обработчика webRequest.onBeforeRequest, а в Chrome, с помощью правила подстановки регулярного выражения declarativeNetRequest. Скомпрометированные учётные данные, это OAuth-токен Twitch, привязанный к аккаунту, а не ограниченный токен для воспроизведения трансляции.

Более ранние сборки версии 4.x, по имеющимся данным, отправляли токены напрямую на конечную точку set-token, включая конечные точки на доменах jeetbot.cc и Deno. Механизмы ограничения частоты запросов и дедупликации в этих версиях указывают на то, что токены, вероятно, непрерывно собирались на стороне сервера.

Инфраструктура расширения и рекомендации

Инфраструктура расширения включает enhanced.jeetbot.cc, ext-03.jeetbot.cc, morphilina.me, а также связанные хосты конфигурации и прокси. Эти хосты разрешаются в серверы, эксплуатируемые через Netcup и CLODO Cloud. Каталог прокси и принудительная конфигурация прокси позволяют оператору изменять адресат, получающий токены.

Пересылка токенов не была раскрыта в листингах расширения на маркетплейсах или в политике конфиденциальности. Это противоречило утверждениям о том, что данные пользователей не собираются и не обрабатываются.

Авторы отчёта рекомендуют пострадавшим пользователям удалить расширение, отозвать сессии Twitch, отключив активные сессии, и повторно пройти аутентификацию. Командам информационной безопасности рекомендуется составить перечень идентификаторов расширений для Chrome и Firefox, а также заблокировать связанные домены и инфраструктуру.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: