SOC Prime Bias: High

17 Sep 2026 08:20 UTC

Extensión Maliciosa de Twitch Roba Tokens OAuth de 30,000 Usuarios

Author Photo
SOC Prime Team linkedin icon Seguir
Extensión Maliciosa de Twitch Roba Tokens OAuth de 30,000 Usuarios
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una extensión de navegador maliciosa llamada Twitch Enhanced Viewer | JeetBot apunta a usuarios de Chrome y Firefox para robar tokens de sesión OAuth de Twitch. La extensión enruta solicitudes de red a través de servidores proxy controlados por atacantes y agrega el token de autenticación de la víctima como un parámetro de consulta en texto claro. Esto permite al operador secuestrar cuentas de Twitch y potencialmente acceder a chat, susurros y configuraciones de cuenta.

Investigación

Los investigadores de Socket identificaron la extensión en los principales mercados de navegadores y examinaron su código fuente JavaScript. El análisis mostró que un script de contenido captura el encabezado de autorización mientras que un trabajador en segundo plano lo reenvía a la infraestructura proxy controlada por el atacante. Los investigadores también descubrieron una lista de permitidos codificada de canales de streamers rusos excluidos de la exfiltración de tokens, lo que sugiere un patrón de objetivo o preferencia operativa específica.

Mitigación

Los usuarios deben eliminar inmediatamente la Twitch Enhanced Viewer | JeetBot extensión y terminar todas las sesiones activas de Twitch para invalidar los tokens potencialmente robados. Los equipos de seguridad deben bloquear la infraestructura maliciosa identificada y monitorear los puntos finales para extensiones de navegador no autorizadas. Los desarrolladores también deben evitar enrutarlas tráfico autenticado a través de proxies de terceros sin eliminar primero las credenciales.

Respuesta

Si se detecta la extensión maliciosa, los administradores deben identificar todos los puntos finales que contienen sus IDs de extensión y aislar las sesiones de usuario afectadas. Los tokens OAuth asociados con cuentas de Twitch comprometidas deben ser revocados de inmediato. Las organizaciones también deben aplicar políticas estrictas de extensiones de navegador para prevenir la instalación de complementos de terceros no aprobados o de alto riesgo.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (via dns)

Equipo SOC Prime
16 septiembre 2026

Posible Infiltración / Exfiltración de Datos / C2 vía Servicios / Herramientas de Terceros (via proxy)

Equipo SOC Prime
16 septiembre 2026

Posible Infiltración / Exfiltración de Datos / C2 vía Servicios / Herramientas de Terceros (via dns)

Equipo SOC Prime
16 septiembre 2026

IOCs (HashSha256) para detectar: Extensión Maliciosa de Navegador de Twitch Expone los Tokens OAuth de 30,000 Usuarios a un Servicio de Bot Ruso

Reglas de IA de SOC Prime
16 septiembre 2026

IOCs (SourceIP) para detectar: Extensión Maliciosa de Navegador de Twitch Expone los Tokens OAuth de 30,000 Usuarios a un Servicio de Bot Ruso

Reglas de IA de SOC Prime
16 septiembre 2026

IOCs (DestinationIP) para detectar: Extensión Maliciosa de Navegador de Twitch Expone los Tokens OAuth de 30,000 Usuarios a un Servicio de Bot Ruso

Reglas de IA de SOC Prime
16 septiembre 2026

Extensión Maliciosa de Navegador de Twitch Expone Tokens OAuth [Servidor web]

Reglas de IA de SOC Prime
16 septiembre 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario ha instalado con éxito una extensión de navegador maliciosa en la máquina de la víctima. El objetivo principal de la extensión es secuestrar sesiones de Twitch para obtener acceso a funciones premium o datos de usuario. Para hacer esto, la extensión extrae el token OAuth del usuario del almacenamiento local del navegador. Para exfiltrar este token o validarlo a través de un proxy, la extensión construye una solicitud GET a usher.ttvnw.net. Agrega el token robado usando el &auth= parámetro. La simulación activará un registro de eventos simulado con el EventID (5678) y la URL maliciosa para garantizar que se cumpla la condición (selection_url AND selection_browser_events) de la regla de detección.

  • Script de Prueba de Regresión:

    import requests
    import json
    import datetime
    
    # Simulation Parameters
    target_url = "https://usher.ttvnw.net/api/get_playlist?user_id=12345&auth=STOLEN_OAUTH_TOKEN_XYZ_789"
    mock_event_id = 5678
    
    print(f"[*] Starting Simulation: Malicious Twitch Extension Exfiltration")
    print(f"[*] Target URL: {target_url}")
    print(f"[*] Mock Event ID: {mock_event_id}")
    
    # In a real scenario, the proxy log is generated by the network traffic.
    # To simulate the log entry appearing in the SIEM for this test:
    simulation_log = {
        "timestamp": datetime.datetime.utcnow().isoformat(),
        "url": target_url,
        "EventID": mock_event_id,
        "category": "proxy",
        "user_agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36",
        "action": "allowed"
    }
    
    print(f"[+] Generating simulated log entry for SIEM ingestion...")
    print(json.dumps(simulation_log, indent=4))
    
    # Perform the actual request to ensure network-level telemetry is generated
    try:
        response = requests.get(target_url)
        print(f"[+] Request sent. Status Code: {response.status_code}")
    except Exception as e:
        print(f"[-] Request failed (this is expected if the URL is invalid): {e}")
    
    print("[*] Simulation Complete.")
  • Comandos de Limpieza:

    # No se hicieron cambios persistentes en el sistema durante esta simulación.
    # Si el historial del navegador fue modificado manualmente, limpie el caché/historial del navegador.
    echo "[*] Limpieza completa. No se dejaron artefactos en el host."