一款Twitch浏览器扩展被发现窃取用户OAuth令牌,并将其发送至一台俄罗斯所有的服务器。这一行为经过精心设计,但是否属于恶意行为,尚不能轻易判定。
安全研究人员Socket近期发现一款名为"Twitch Enhanced Viewer | JeeBot"的扩展,该扩展同时支持Chrome和Firefox浏览器,在Chrome上拥有约3万用户,Firefox上约有600名用户。
在Chrome网上应用店中,该扩展被宣传为"一款为重视品质、便捷与控制的主播及观众打造的现代化工具"。据介绍,它能让直播和观看体验更加清晰,支持2K画质观看,屏蔽横幅广告及其他不需要的元素,甚至还提供一个AI机器人,方便用户与直播内容互动。
硬编码豁免名单
据研究人员透露,该扩展被设计为通过其自有代理服务器获取Twitch视频流播放列表。然而,该扩展并未简单转发请求,而是在请求中附加了用户的OAuth令牌,由于这些令牌被放置在URL中,因此也一并被记录进了代理服务器的请求日志。
在被曝光后,该扩展的开发者(HISHIMIRO/jeetbot.cc)发布了新版本85.8.7(针对Firefox,Chrome版本目前仍在审核中),据称已修复该漏洞:在获取播放列表时,用户的OAuth令牌将不再被发送至代理服务器。这看似是一个无心之失,并在负责任的披露后得到了纠正。然而,Socket对令牌被获取的方式给出了以下说明:
"当前版本(v85.x)会将令牌以内联方式作为&auth=查询参数,通过网络层重定向转发至运营商的代理服务器,"Socket解释道。"该令牌会在用户观看的每一个频道上被转发,唯一的例外是一份包含10个俄罗斯主播频道的硬编码白名单,这些频道的会话被排除在转发范围之外。"
如果存在一份包含10个俄罗斯主播频道、专门豁免于OAuth令牌获取的名单,那么可以合理推断,开发者对自己在做什么心知肚明。
扩展程序得到升级固然是好事,但如果你正在使用该扩展,仍应主动撤销已泄露的Twitch令牌,以确保安全。
Q&A
Q1:这款恶意Twitch扩展叫什么名字?
A:该扩展名为"Twitch Enhanced Viewer | JeeBot",同时支持Chrome和Firefox浏览器,在Chrome上约有3万用户,Firefox上约有600名用户。
Q2:这款扩展是如何窃取用户OAuth令牌的?
A:该扩展在通过自有代理服务器获取Twitch视频流播放列表时,会将用户的OAuth令牌附加在URL中一并发送,导致令牌被记录进代理服务器的请求日志。
Q3:使用过该扩展的用户应该怎么办?
A:开发者已发布修复版本85.8.7,不再发送OAuth令牌,但研究人员建议使用过该扩展的用户仍应主动撤销已泄露的Twitch令牌,以确保账户安全。
