Une extension Twitch pour Chrome et Firefox envoie les jetons de connexion de ses utilisateurs à un service tiers
L'extension « Twitch Enhanced Viewer | JeetBot », téléchargée par près de 31 000 personnes au total sur les stores Chrome et Firefox, transmet les jetons OAuth des utilisateurs à un service commercial russophone, selon une analyse de la société Socket.
Photo : Chris Ried / Unsplash
Une extension pour navigateur nommée « Twitch Enhanced Viewer | JeetBot », téléchargée environ 30 000 fois sur le Chrome Web Store et 604 fois sur les modules Firefox, transmet les jetons de connexion OAuth de ses utilisateurs à un service commercial tiers, selon une analyse de la société de sécurité Socket relayée le 14 septembre 2026 par BleepingComputer et The Hacker News.
Que fait exactement cette extension ?
L'extension, disponible sur les stores officiels de Chrome et de Firefox, se présente comme un outil tiers légitime pour Twitch permettant de bloquer les publicités, de forcer la lecture en 1080p, de contourner les restrictions régionales et de collecter automatiquement des points de chaîne. Elle est développée par une entité identifiée comme HISHIMIRO/jeetbot.cc.
Selon Socket, l'extension capture l'en-tête d'autorisation utilisé par le client web de Twitch, en extrait le jeton OAuth de l'utilisateur, puis achemine ces identifiants via des serveurs proxy exploités par JeetBot, un service commercial russophone de bots de diffusion et de chat qui propose aussi des outils pour Kick et VK Live.
« Le jeton est placé dans la chaîne de requête de l'URL, il se retrouve donc écrit en clair dans les journaux de requêtes du serveur proxy », explique Socket.
Ce jeton peut permettre d'accéder au chat, aux messages privés et aux paramètres du compte de la victime. Le mécanisme s'applique à toutes les chaînes Twitch visionnées par l'utilisateur, à l'exception d'une liste de dix chaînes russophones intégrée en dur dans le code de l'extension et exclue de cette redirection.
Depuis quand ce comportement existe-t-il ?
Socket indique que des versions antérieures de l'extension comportaient un mécanisme de vol d'identifiants encore plus explicite. Dans sa fiche sur les modules Firefox, le développeur reconnaissait lui-même, dans une formulation traduite automatiquement, que « les versions précédentes de l'extension transmettent votre jeton OAuth-Twitch à notre serveur », présentant cela comme nécessaire pour lire le flux en 1080p ou 1440p. La déclaration de confidentialité de la version Chrome affirme pourtant que son développeur « ne collectera ni n'utilisera » les données des utilisateurs — une affirmation contredite par l'analyse technique de Socket.
Au moment de la publication de ces analyses, l'extension restait disponible sur les deux boutiques. BleepingComputer indique avoir contacté JeetBot pour obtenir des explications, sans recevoir de réponse.
Que faire si vous utilisez cette extension ?
Supprimer l'extension de votre navigateur.
Déconnecter toutes les sessions actives sur Twitch, puis vous reconnecter pour invalider tout jeton qui aurait pu être transmis.
Pour les développeurs d'extensions, éviter de faire transiter des requêtes contenant des en-têtes d'authentification par des serveurs tiers.
Sources
À lire ensuite
Red Heron, un groupe lié à la Chine, a piraté 13 organisations dans six pays via une faille Gitea
Une analyse d'Acronis publiée le 14 septembre 2026 attribue à un groupe suivi sous le nom de Red Heron le piratage de 13 organisations dans six pays, via l'exploitation rapide d'une faille critique de Gitea et un implant Linux inédit.
Kelvyn3 min de lecture
DDRop : une attaque matérielle à 200 dollars fissure l'informatique confidentielle d'Intel et d'AMD
Une équipe de recherche a présenté le 14 septembre 2026 l'attaque DDRop, qui casse la mémoire protégée d'Intel TDX et AMD SEV-SNP à l'aide d'un circuit à moins de 200 dollars. Les chercheurs précisent qu'il s'agit d'une démonstration en laboratoire, non observée dans la nature.
Kelvyn3 min de lecture
Japon : une faille VPN expose les données de 246 000 agents publics
L'agence numérique du Japon a annoncé le 14 septembre 2026 avoir subi une intrusion via un boîtier VPN, exposant environ 246 000 lignes de données personnelles d'agents publics. Les numéros My Number et données bancaires n'ont pas été touchés.
Kelvyn2 min de lecture