# Une extension Twitch pour Chrome et Firefox envoie les jetons de connexion de ses utilisateurs à un service tiers

> L'extension « Twitch Enhanced Viewer | JeetBot », téléchargée par près de 31 000 personnes au total sur les stores Chrome et Firefox, transmet les jetons OAuth des utilisateurs à un service commercial russophone, selon une analyse de la société Socket.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/extension-twitch-oauth-tokens-vole-30000-utilisateurs
- Auteur : Kelvyn
- Publié le : 15 septembre 2026 (2026-09-15T04:53:01.131Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Vol de données, Twitch, Extension navigateur, OAuth
- Langue : français

Une extension pour navigateur nommée « Twitch Enhanced Viewer | JeetBot », téléchargée environ 30 000 fois sur le Chrome Web Store et 604 fois sur les modules Firefox, transmet les jetons de connexion OAuth de ses utilisateurs à un service commercial tiers, selon une analyse de la société de sécurité Socket relayée le 14 septembre 2026 par BleepingComputer et The Hacker News.

## Que fait exactement cette extension ?

L'extension, disponible sur les stores officiels de Chrome et de Firefox, se présente comme un outil tiers légitime pour Twitch permettant de bloquer les publicités, de forcer la lecture en 1080p, de contourner les restrictions régionales et de collecter automatiquement des points de chaîne. Elle est développée par une entité identifiée comme HISHIMIRO/jeetbot.cc.

Selon Socket, l'extension capture l'en-tête d'autorisation utilisé par le client web de Twitch, en extrait le jeton OAuth de l'utilisateur, puis achemine ces identifiants via des serveurs proxy exploités par JeetBot, un service commercial russophone de bots de diffusion et de chat qui propose aussi des outils pour Kick et VK Live.

> « Le jeton est placé dans la chaîne de requête de l'URL, il se retrouve donc écrit en clair dans les journaux de requêtes du serveur proxy », [explique Socket](https://www.bleepingcomputer.com/news/security/twitch-extension-with-30k-installs-exposes-users-oauth-tokens/).

Ce jeton peut permettre d'accéder au chat, aux messages privés et aux paramètres du compte de la victime. Le mécanisme s'applique à toutes les chaînes Twitch visionnées par l'utilisateur, à l'exception d'une liste de dix chaînes russophones intégrée en dur dans le code de l'extension et exclue de cette redirection.

## Depuis quand ce comportement existe-t-il ?

Socket indique que des versions antérieures de l'extension comportaient un mécanisme de vol d'identifiants encore plus explicite. Dans sa fiche sur les modules Firefox, le développeur reconnaissait lui-même, dans une formulation traduite automatiquement, que « les versions précédentes de l'extension transmettent votre jeton OAuth-Twitch à notre serveur », présentant cela comme nécessaire pour lire le flux en 1080p ou 1440p. La déclaration de confidentialité de la version Chrome affirme pourtant que son développeur « ne collectera ni n'utilisera » les données des utilisateurs — une affirmation contredite par l'analyse technique de Socket.

Au moment de la publication de ces analyses, l'extension restait disponible sur les deux boutiques. BleepingComputer indique avoir contacté JeetBot pour obtenir des explications, sans recevoir de réponse.

## Que faire si vous utilisez cette extension ?

- Supprimer l'extension de votre navigateur.
- Déconnecter toutes les sessions actives sur Twitch, puis vous reconnecter pour invalider tout jeton qui aurait pu être transmis.
- Pour les développeurs d'extensions, éviter de faire transiter des requêtes contenant des en-têtes d'authentification par des serveurs tiers.

## À retenir

- Une extension nommée « Twitch Enhanced Viewer | JeetBot », comptant environ 30 000 installations sur Chrome et 604 sur Firefox, transmet les jetons OAuth de ses utilisateurs à un service tiers russophone, selon une analyse de Socket publiée le 14 septembre 2026.
- Le jeton, écrit en clair dans les journaux du serveur proxy, peut donner accès au chat, aux messages privés et aux paramètres de compte Twitch de la victime.
- Le développeur reconnaissait déjà ce comportement pour d'anciennes versions dans sa fiche Firefox, tout en affirmant sur Chrome ne collecter aucune donnée.
- Les utilisateurs de cette extension sont invités à la supprimer et à réinitialiser leur session Twitch pour invalider tout jeton exposé.

## Sources

- [BleepingComputer : « Twitch extension with 30K installs exposes users' OAuth tokens »](https://www.bleepingcomputer.com/news/security/twitch-extension-with-30k-installs-exposes-users-oauth-tokens/)
- [The Hacker News : « Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users »](https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/extension-twitch-oauth-tokens-vole-30000-utilisateurs