· kaynak dev.to (home feed)
30.000 kurulumlu Twitch tarayıcı eklentisi OAuth tokenlarını üçüncü taraf bir proxy'ye iletiyordu
Socket, Enhanced Viewer for Twitch eklentisinin kullanıcıların OAuth tokenlarını proxy'lenen isteklere eklediğini tespit etti; bu durum yaklaşık 30.000 Chrome kurulumunu ve 552 Firefox kullanıcısını etkiliyor.

Eklenti ne yapıyordu
Güvenlik firması Socket'in kod analizi — BleepingComputer'ın da Eylül 2026'da ele aldığı bir araştırma — according to findings, Enhanced Viewer for Twitch adlı tarayıcı eklentisi gizli kimlik avı davranışıyla birlikte geliyordu. Hem Chrome hem Firefox için sunulan eklenti, Twitch web istemcisinin kimlik doğrulamalı isteklerde gönderdiği Authorization başlığını okuyor ve bu değeri JeetBot hizmetiyle ilişkili bir proxy'ye iletiyor.
Ölçek kayda değer ama sınırlı. Socket, Chrome sürümünü eklenti kimliği pnhhdhhcadcjfckjhpmjneldiegbojfb ile tanımladı ve yaklaşık 30.000 kullanıcı saydı; Firefox eklentisinin (kimlik: [email protected]) ise yaklaşık 552 kullanıcısı vardı. Bunlar kurulum sayıları, teyit edilmiş mağdur sayıları değil. Kamuya açık raporlama, kötü amaçlı mantığın var olduğunu kanıtlıyor; kaç token'ın gerçekten toplandığını veya kötüye kullanıldığını değil.
Token iletimi nasıl çalışıyordu
Socket'in incelediği 85.x sürüm kodunda akış basit: eklenti OAuth token'ını Twitch web istemcisindeki Authorization başlığından çekiyor, operatörün işlettiği bir video aktarım proxy'sine gönderilen isteklerde auth sorgu parametresi olarak ekliyor ve proxy bu kimlik bilgisini alıyor. Operasyonla ilişkili alan adları arasında enhanced[.]jeetbot[.]cc bulunuyor.
Eski sürümler biraz farklı davranıyordu. Socket, eski 4.x sürümünün token'ları bir /set-token uç noktasına gönderdiğini ve veri için alternatif hedefler içerdiğini buldu.
Analizden öne çıkan bir detay: kod, on adet sabit kodlanmış Rus yayıncı kanalını token iletiminin dışında tutuyordu; bu da kazara bir veri akışı yerine bilinçli hedefleme işaret ediyor.
Socket ayrıca tekniğin kendisiyle ilgili ikincil bir soruna dikkat çekti. Token'ları URL sorgu parametrelerine yerleştirmek, kimlik bilgilerinin hedef sunucunun ve isteği işleyen herhangi bir aracı sistemin tuttuğu erişim loglarında kalıcı olabileceği anlamına geliyor; bu da maruziyeti operatörün kendi proxy'sinin çok ötesine taşıyor.
Mağdurlar neden hiçbir sinyal almadi
Eklenti, vaat ettiği işlevselliği bozmuyordu. Yayınlanan analize göre Twitch yayınları normal çalışmaya devam ediyordu, dolayısıyla kullanıcıların ellerinde bir şeylerin ters gittiğine dair görünür bir işaret yoktu. Her şey tarayıcı içinde, sıradan görünümlü isteklerin parçası olarak gerçekleştiği için, süreç etkinliğine dayalı endpoint izleme bu faaliyeti de ortaya çıkaramazdı.
Etkilenen kullanıcılar ve yöneticiler ne yapmalı
Socket'in, takip yazılarında yinelenen önerileri:
- Eklentiyi kimliğine göre kaldırın ve engelleyin.
- Mevcut tüm Twitch oturumlarını iptal edin ve yeniden kimlik doğrulayın; bu, aktarılmış olabilecek herhangi bir token'ı geçersiz kılar.
- Araştırma loglarında bulunan token değerlerine hassas bilgi olarak davranın ve bunları gereksiz şekilde toplamaktan veya paylaşmaktan kaçının.
- Eklenti kimliği ile tanımlanan proxy alan adlarına yapılan bağlantıları çapraz referanslayarak araştırın. Tek başına DNS sorguları veri sızdırmayı kanıtlayamaz ve HTTPS hedef üst verisi, sıradan video aktarım trafiğini token taşıyan isteklerden ayırt edemez.
Yönetilen tarayıcı filoları olan yöneticiler, eklenti kurulum ve izin geçmişini, eski /set-token iletim yolunu kullanan geçmiş sürümler dahil olmak üzere denetlemeli.
Analizden önemli bir uyarı: eklentinin kurulmasını, iletme mantığının varlığını, gerçek token iletimini ve hesabın sonradan yetkisiz kullanımını birbirinden ayırt edin. Eklentinin kurulu bulunması, tek başına hesabın ele geçirildiğinin kanıtı değildir.
Neden önemli
Bu olayı kayda değer yapan iki şey var. Birincisi, OAuth token'ları bearer kimlik bilgileridir: geçerli bir token'a sahip olan herkes, token süresi dolana kadar kullanıcı adına hareket edebilir; bu yüzden sessiz veri sızdırma, tam etkisi token izinlerine ve ömrüne bağlı olan doğrudan bir oturum ele geçirme riski yaratır. İkincisi, vaka kullanıcıların ve güvenlik ekiplerinin tarayıcı eklentilerine ne kadar az görünürlüğe sahip olduğunu gözler önüne seriyor. On binlerce kuruluma sahip bir yardımcı eklenti, ana sitesini kusursuz çalıştırırken kimlik doğrulama verilerini proxy'lenen isteklere ekledi; kullanıcıya ve geleneksel endpoint araçlarına görünmez şekilde. Geliştiriciler ve platform ekipleri için bu, eklentilerin sayfa bağlamına ve başlıklara ayrıcalıklı erişimle çalıştığı ve popüler bir eklenti düşmanca bir tutuma dönüştüğünde eklenti allowlist'lerinin, hızlı oturum iptalinin ve düzenli eklenti envanteri denetimlerinin pratik savunmalar olarak kaldığı hatırlatmasıdır.
- #browser-extensions
- #security
- #oauth
- #twitch
- #chrome