Een OAuth-tokenlek Twitch heeft bijna 31.000 gebruikers getroffen. Onderzoekers ontdekten dat een kwaadaardige browserextensie de OAuth-token van kijkers doorstuurt naar proxyservers die door een Russische botservice worden beheerd. Dat maakt niet alleen streamfunctionaliteit mogelijk, maar kan ook toegang geven tot onderdelen van het account—zonder wachtwoord of tweede factor.
De extensie heet “Twitch Enhanced Viewer | JeetBot” en was (ten tijde van de melding) nog beschikbaar in zowel de Chrome Web Store als de Mozilla Firefox Add-Ons store. In dit artikel leggen we uit wat er precies misging, hoe de tokens werden doorgestuurd en wat gebruikers nu kunnen doen.
Wat is er gelekt bij dit OAuth-tokenlek Twitch
Volgens het onderzoek lekte de extensie OAuth-tokens die horen bij live Twitch-sessies. Deze tokens worden gebruikt om namens een gebruiker geautoriseerde acties uit te voeren. In de praktijk zijn het “bearer credentials”: degene die de token bezit, kan handelen alsof die persoon ingelogd is.
Het gaat om tokens van gebruikers die de extensie actief gebruikten en Twitch-kanalen bekeken. Socket noemt een omvang van ongeveer 31.000 getroffen gebruikers verspreid over Chrome en Firefox.
De extensie: “Twitch Enhanced Viewer | JeetBot”
De browserextensie is in de stores terug te vinden met een specifieke ontwikkelaarvermelding en identificeerbare gegevens. Op de Chrome-store werd de extensie gelinkt aan een Chrome-identificatie en vermeld met een bereik van circa 30.000 gebruikers. Op de Firefox-add-ons store ging het om een kleiner aantal gebruikers, ongeveer 604.
De extensie positioneert zichzelf als een tool die Twitch-kijkervaringen uitbreidt. In de beschrijving wordt onder meer gesproken over een ad-free ervaring en het “ontgrendelen” van content voor regio’s met beperkingen. Ook wordt de koppeling met botfunctionaliteit voor Twitch, Kick en VK Live benadrukt.
Belangrijk is dat de kwaadaardige werking niet draait om een puur esthetische toevoeging, maar om het verzamelen en doorsturen van een credentiaal—de OAuth-token.
Hoe de OAuth-token werd doorgestuurd via proxyservers
In eerdere versies stuurde de extensie de OAuth-token door naar de proxy-infrastructuur van de exploitbeheerder. Het mechanisme werkte via een netwerklaag-redirection, waarbij de token als parameter werd toegevoegd aan een URL, genoemd als &auth=.
Door het gebruik van een URL-querystring komt de token in ongecodeerde (cleartext) vorm in verzoeklogs terecht op de proxyserver. Dat vergroot het risico op onderschepping of misbruik, zelfs als de oorspronkelijke verzending niet direct wordt opgevangen door de gebruiker.
Daarnaast beschreef het onderzoek dat de token wordt doorgestuurd voor elke Twitch-zender die niet op een harde uitzonderinglijst staat. Voor een kleine set van tien kanalen zou forwarding niet plaatsvinden, vaak gekoppeld aan Russische taalstreams met uiteenlopende aantallen volgers.
Wat kun je met een Twitch OAuth-token?
Een Twitch OAuth-session token is meer dan een “sessieindicator”. Het token kan worden gebruikt om toegang te krijgen tot activiteiten zoals chat en privécommunicatie. Omdat het token als bearer credential fungeert, kan iemand met het token handelen alsof die gebruiker ingelogd is.
Het onderzoek noemt concreet dat een gestolen token kan helpen bij:
- Lezen en sturen van whispers (private berichten)
- Berichten plaatsen in chat
- Accountinstellingen benaderen
- Channel points besteden
Dit is precies waarom een OAuth-tokenlek Twitch zo schadelijk kan zijn: er is geen wachtwoord nodig en geen tweede factor die normaal gesproken extra weerstand biedt.
Meer dan token forwarding: ook streamverzoeken omgeleid
Het verhaal stopt niet bij het “sturen van de token”. De extensie gebruikte ook een omleiding van Twitch-video-playlist requests. In plaats van het standaard pad werden playlistverzoeken doorgestuurd via een domein dat door de exploitbeheerder wordt aangestuurd, met de OAuth-token als extra parameter.
Volgens de onderzoekers is er daarbij code ingebed in de extensie die de OAuth-token kan terughalen en naar de proxy kan sturen om playlists te verkrijgen. Daarmee wordt het verzoekproces direct gekoppeld aan het credentiaal.
De extensie claimt die aanpak te gebruiken voor functionaliteit zoals kwaliteit (bijvoorbeeld 1080p) en regio-unlock, maar de beveiligingsimpact zit in het feit dat die verbeteringen via een infrastructuur lopen die over de token beschikt.
Eerdere versies en varianten: van querystrings tot endpoints
Het onderzoek vermeldt dat oudere builds verder gingen dan alleen querystring forwarding. In een vroegere implementatie (zoals een voorbeeldversie uit 2026) werd de token niet alleen doorgegeven via redirect, maar ook gepost naar een speciaal set-token endpoint op het operator-hostsysteem.
Er werden daarnaast back-ups genoemd op andere domeinen. Ook hier geldt: zodra een OAuth-token buiten de veilige context van de gebruiker terechtkomt, neemt het risico op misbruik sterk toe.
Reactie van de ontwikkelaar: update in Firefox, Chrome nog in review
Er is ook een opvallend vervolg: de documentatie van de extensie bevat een waarschuwing dat het probleem in een nieuwe versie is aangepast. Voor Firefox wordt genoemd dat versie 85.8.7 de kwetsbare werking adresseert.
In de documentatie staat dat de extensie de token niet langer naar de proxy stuurt wanneer playlists worden opgehaald. Wel is er een duidelijke waarschuwing: gebruikers die eerder de oude methode hebben gebruikt, hebben al tokens laten doorsturen. Een update of tijdelijk uitschakelen revoke’t die eerder verzonden tokens niet automatisch.
Voor Chrome wordt aangegeven dat een equivalent nog “onder review” is. Dat betekent dat gebruikers in de tussentijd vooral alert moeten zijn op hun geïnstalleerde versie.
Wat kun je nu doen als je deze extensie hebt gebruikt
Heb je de extensie geïnstalleerd (of gebruik je hem nog), neem dan de volgende stappen:
- Controleer je versie in Chrome en Firefox. Kijk of je op of na de genoemde veilige Firefox-versie zit.
- Werk de extensie bij zodra een update beschikbaar is.
- Schakel de extensie tijdelijk uit als je twijfelt, om verdere transmissie te stoppen.
- Ga na of je Twitch sessies/authorisaties wil intrekken (bijvoorbeeld via instellingen voor verbonden apps), omdat eerder gelekte tokens niet door een update worden “ongedaan gemaakt”.
In de praktijk is dit soort incidenten niet alleen een “browserprobleem”, maar een combinatie van accountautorisatie en misbruik van OAuth. Daarom helpt het om breder te kijken naar hoe tokens worden behandeld in je digitale omgeving.
Waarom dit incident past in een groter beveiligingsbeeld
Kwaadaardige browserextensies zijn een klassiek kanaal om gevoelige data te verzamelen. Toch is het hier extra zorgwekkend omdat de extensie een autorisatie-token gebruikt om geautoriseerde functies uit te voeren. Daarmee verschuift het risico van “privacy- of trackingdata” naar “echte accounttoegang”.
Als je dit bekijkt vanuit de wereld van identiteits- en authenticatielekken, is het vergelijkbaar met andere aanvallen waarin credentials (of hun equivalenten) centraal staan. Eerder waarschuwden wij bijvoorbeeld ook voor phishing- en omleidingsscenario’s die misbruik maken van Microsoft-cloudaccounts: Microsoft-cloudaccounts onder vuur door passkey-phishing. Het onderliggende principe—gebruikers omzeilen via auth- en sessiemechanismen—komt steeds terug.
Ook in het bredere landschap van AI en beveiliging is het belangrijk om te beseffen dat “tools” niet automatisch veilig zijn. Denk aan situaties waarin AI kan worden ingezet voor acties die risico’s vergroten; daarover schreven we eerder: AI-gebruik voor het opnieuw bouwen van malware. Dit incident illustreert vooral dat je altijd moet uitgaan van het beveiligingsgedrag van de code, niet alleen van marketingclaims.
Conclusie
Het onderzochte incident laat zien hoe een OAuth-tokenlek Twitch via een browserextensie kan ontstaan en waarom dit type datalek zo impactvol is. Door OAuth-tokens door te sturen naar proxyservers in duidelijke vorm, konden kwaadwillenden geautoriseerde accountfuncties gebruiken, waaronder chat, whispers en accountinstellingen.
De kans op schade hangt af van jouw eigen gebruik en timing, maar de kern blijft: controleer je extensies, update waar mogelijk en trek waar nodig autorisaties in. Zo verklein je de kans dat een gestolen token leidt tot ongewenste acties op je account.
Bron: https://thehackernews.com/2026/09/malicious-twitch-browser-extension.html
