Layer 8

A extensão que prometia melhorar a Twitch mandou o token de 31 mil contas para um serviço russo de bots

O token OAuth ia embutido num redirecionamento a cada canal assistido, rumo aos servidores do JeetBot. Dez canais russos estavam isentos do desvio. O desenvolvedor chamou de descuido e corrigiu na versão 85.8.7.

Confiança média·5 min de leitura
Prefere arrastar? A mesma matéria em 7 cards, feita para o celular.
Fachada da sede da Twitch em San Francisco, com o logotipo roxo na parede e letreiro neon na janela
A extensão prometia melhorar a Twitch e mandava o token de cada conta para um serviço de bots. Foto ilustrativa.9yz · CC BY-SA 4.0

A extensão de navegador Twitch Enhanced Viewer | JetBot, que prometia melhorar a experiência na Twitch, enviava o token OAuth de cada usuário para servidores de um serviço comercial russo de bots, o JeetBot. A pesquisa é da empresa de segurança Socket e foi publicada pelo The Hacker News em 14 de setembro.

O mecanismo era simples: a cada canal assistido, a extensão disparava um redirecionamento e o token ia embutido no endereço, como parâmetro auth. A conta fecha em 30.000 instalações no Chrome e 604 no Firefox, cerca de 31 mil tokens expostos. O token dá acesso a chat, mensagens privadas e configurações da conta.

O código tinha uma lista de 10 canais russos isentos do desvio. A extensão estava no ar desde meados de 2025. O desenvolvedor, Aleksandr Popov, chamou o vazamento de descuido e publicou a correção na versão 85.8.7; a versão é dele.

A história inteira vem de uma fonte forte, a pesquisa da Socket relatada pelo The Hacker News, sem segunda apuração independente até aqui. Por isso a confiança é média. Quem instalou a extensão deve revogar o token da Twitch agora, mesmo com a correção no ar.

Descuido não escreve uma lista de dez exceções.

A frase que não fecha
A conta do desvio
O que a extensão desviou
Instalações no Chrome30.000
Instalações no Firefox604
= Tokens expostos31 mil
O que mais o código dizia
Canais russos isentos do desvio10
No ar desdemeados de 2025
= Versão com a correção85.8.7

Números da pesquisa da Socket, publicada pelo The Hacker News. Fonte única forte: confiança média.

Layer 8

O desenvolvedor chamou de descuido. O código tinha uma lista de dez canais isentos do desvio, e alguém escreveu essa lista.

Como chegou aqui
2025A extensão Twitch Enhanced Viewer | JetBot entra no ar em meados do ano, nas lojas do Chrome e do Firefox.
14 SET 26A Socket publica a pesquisa, via The Hacker News: o token ia como parâmetro auth a cada canal assistido.
14 SET 26O desenvolvedor Aleksandr Popov chama o desvio de descuido; a correção sai na versão 85.8.7.
O que você pode verificar, e o que não
O mecanismo: o token como parâmetro auth num redirecionamento a cada canal, descrito pela Socket.
Os números: 30.000 instalações no Chrome e 604 no Firefox, da pesquisa da Socket.
A correção publicada na versão 85.8.7.
Se os tokens desviados chegaram a ser usados.
Quanto o JeetBot lucrou com o esquema.

A pesquisa é da Socket, relatada pelo The Hacker News, sem segunda apuração independente até aqui. A fala do desenvolvedor entra como a versão dele.

Evidência
The Hacker NewsRelata a pesquisa da Socket: o parâmetro auth, as 30.000 + 604 instalações, os 10 canais isentos e a correção 85.8.7.fonte única · 14 set 2026
Socket Threat ResearchO relatório que identificou a extensão e confirmou a correção depois.primária · 14 set 2026
Infosecurity MagazineCobertura independente do relatório.imprensa · 15 set 2026

Entidades Twitch, Twitch Enhanced Viewer | JetBot, JeetBot, Socket, The Hacker News, Aleksandr Popov, Chrome, Firefox

Apurada e escrita por IA, verificada contra as fontes linkadas acima. Uma pessoa revisou antes de sair. Esta matéria se lê em 7 cards que você desliza, ou nesta página.

Como o Layer 8 é feito
Leia depois
Primeira página
Fachada da sede da Twitch em San Francisco, com o logotipo roxo na parede e letreiro neon na janela
Layer 8A Conta · Ciber · 01

A extensão da Twitch mandou 31 mil tokens para um serviço de bots.

Tokens OAuth expostos
31 mil
31 miltokens expostos10canais isentos do desvio
Layer 8A conta · 02

O que a extensão desviou, e o que o código mais dizia.

O que a extensão desviou
Instalações no Chrome30.000
Instalações no Firefox604
= Tokens expostos31 mil
O que mais o código dizia
Canais russos isentos do desvio10
No ar desdemeados de 2025
= Versão com a correção85.8.7
Layer 8O mecanismo · 03

A cada canal assistido, o token ia junto.

01A cada canal assistido, a extensão disparava um redirecionamento para servidores do JeetBot, serviço comercial russo de bots.
02O token OAuth do usuário ia embutido no endereço, como parâmetro auth.
03O token dá acesso a chat, mensagens privadas e configurações da conta.
04Dez canais russos estavam numa lista de isenção: para eles, nada era desviado.
Layer 8O que é verificável, o que não · 04

Três você confere. Duas ninguém fecha.

O mecanismo do parâmetro auth no redirecionamento, descrito pela Socket.
Os números: 30.000 instalações no Chrome e 604 no Firefox.
A correção publicada na versão 85.8.7.
Se os tokens desviados chegaram a ser usados.
Quanto o JeetBot lucrou com o esquema.

O desenvolvedor chamou o desvio de descuido. A versão é dele.

Layer 8

O desenvolvedor chamou de descuido. O código tinha uma lista de dez canais isentos do desvio, e alguém escreveu essa lista.

Descuido não escolhe dez exceções.

Layer 8E você? · 06

Você confia nas extensões instaladas no seu navegador?

Toque num lado. Seu voto fica salvo neste navegador.

Layer 8O registro inteiro · 07

Se você instalou, revogue o token. A conta inteira está no site.

The Hacker News, com a pesquisa da Socket.

A primeira página/context →
Início
01 / 07