תוסף דפדפן בשם Twitch Enhanced Viewer | JeetBot, שהופץ בחנויות התוספים הרשמיות של Chrome ו-Firefox, התגלה כמכיל מנגנון שגונב אסימוני OAuth של משתמשי Twitch ושולח אותם לתשתית שרתים המשויכת לשירות בוטים מסחרי רוסי. מדובר בתוסף שהותקן על ידי כ-31 אלף משתמשים, ונכון לפרסום הכתבה המקורית הוא עדיין זמין להורדה בחנות התוספים של Chrome.

הפרטים
את התוסף חשף החוקר Kush Pandya מחברת Socket, שמצא כי בגרסאות מסוימות שלו (מסומנות v4.x ו-v85.x) הקוד שולח את אסימון ה-OAuth של המשתמש כפרמטר &auth= בבקשות רשת לשרת המופעל על ידי מפתח התוסף. אסימון כזה מעניק גישה לצ'אט, להודעות פרטיות (whispers) ולהגדרות החשבון של הקורבן ב-Twitch. בקוד נמצאה גם רשימת פטור מוגדרת מראש של עשרה ערוצי סטרימינג רוסיים, שהתוכן שלהם אינו מועבר החוצה — פרט שמצביע על מוצא אפשרי של מפעילי התוסף.
מבין כ-31 אלף המשתמשים המושפעים, כ-30 אלף התקינו את התוסף דרך חנות Chrome וכ-600 נוספים דרך תוספי Firefox. עבור Firefox פרסם המפתח גרסה מתוקנת (85.8.7), אך גרסת Chrome נותרה, לפי הדיווח, בבדיקה מול Google וזמינה להתקנה.
נקודות לשים לב
- אם התקנת תוסף בשם Twitch Enhanced Viewer או JeetBot — הסר אותו מיידית מהדפדפן, בין אם ב-Chrome ובין אם ב-Firefox.
- גם אחרי הסרת התוסף, האסימון עצמו נותר תקף עד שמבטלים אותו ידנית: היכנס להגדרות החשבון ב-Twitch תחת רשימת האפליקציות המחוברות (Connections) ובטל את ההרשאה לתוסף.
- מומלץ גם להחליף סיסמה ולבדוק פעילות חריגה בחשבון — הודעות פרטיות שנשלחו בשמך, שינויים בהגדרות או פוסטים בצ'אט שלא ביצעת.
- העובדה שהתוסף עבר את הביקורת של חנות Chrome ונשאר זמין גם אחרי החשיפה מזכירה שאין להסתמך על רישום בחנות רשמית כאישור לבטיחות — במיוחד בתוספים שמבקשים הרשאות גישה לחשבון בשירות חיצוני.
- אם אתה מנהל דפדפנים בארגון, כדאי לבדוק אם למשתמשים מותקנים תוספי צד שלישי לשירותי סטרימינג או גיימינג ללא בקרה, ולשקול חסימת התקנת תוספים שאינם ברשימת היתר.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.