Ciberseguridad

Una extensión de Twitch expone tokens OAuth de más de 30.000 usuarios: qué hacer si la instalaste

Twitch Enhanced Viewer enviaba tokens OAuth a servidores proxy. Firefox ya tiene una versión corregida, pero actualizar no invalida los tokens anteriores.

Una extensión para Twitch distribuida a través de las tiendas oficiales de Chrome y Firefox ha puesto en riesgo las credenciales de sesión de decenas de miles de usuarios. Investigadores de Socket descubrieron que Twitch Enhanced Viewer | JeetBot enviaba el token OAuth activo de Twitch a servidores proxy controlados por el operador de la extensión. La versión de Chrome suma alrededor de 30.000 usuarios y la de Firefox tenía varios cientos cuando se publicó la investigación.

Esto no significa que 30.000 cuentas hayan sido hackeadas. Lo demostrado es que las instalaciones que utilizaron el mecanismo vulnerable podían transmitir un token OAuth válido fuera de Twitch. Ese token funciona como una credencial de sesión y puede permitir realizar determinadas acciones en nombre del usuario sin conocer su contraseña ni superar de nuevo la autenticación en dos pasos.

Qué extensión de Twitch está afectada

La extensión se llama Twitch Enhanced Viewer | JeetBot. Se promociona como una herramienta para mejorar la experiencia de Twitch con funciones como reproducción a 1080p o 2K, bloqueo de anuncios, acceso a determinados streams con restricciones regionales, integración con JeetBot y recogida automática de puntos del canal.

Socket identificó estas versiones en las dos principales tiendas de extensiones:

  • Chrome: identificador pnhhdhhcadcjfckjhpmjneldiegbojfb, con aproximadamente 30.000 usuarios.
  • Firefox: identificador [email protected], con varios cientos de usuarios en el momento de la investigación.

La presencia en una tienda oficial no evitó el problema. Chrome Web Store continúa mostrando alrededor de 30.000 usuarios para la extensión y, a 15 de septiembre, ofrece la versión 85.8.4.

Cómo terminaba el token OAuth fuera de Twitch

Según el análisis técnico de Socket, la extensión obtenía el token OAuth utilizado por la sesión web de Twitch y modificaba las solicitudes empleadas para recuperar las listas de reproducción de los streams.

En las versiones 85.x analizadas, esas peticiones se redirigían a través de un proxy gestionado por JeetBot y el token se añadía a la dirección de la solicitud mediante un parámetro denominado auth.

El problema es especialmente delicado porque los parámetros incluidos en una URL pueden acabar registrados en los logs del servidor proxy. De este modo, una credencial activa de Twitch podía quedar almacenada en infraestructura ajena a la propia plataforma.

Socket también examinó versiones anteriores de la extensión. En compilaciones 4.x, el token se enviaba directamente mediante una petición a un endpoint específico del operador, según los investigadores.

No era un token limitado únicamente a reproducir vídeo

El análisis de Socket concluyó que la credencial transmitida era un token OAuth asociado a la cuenta, no una credencial restringida únicamente a obtener el vídeo de una retransmisión.

Un token de este tipo es una credencial bearer: quien dispone de él puede utilizar los permisos asociados sin tener que proporcionar otra vez la contraseña del usuario.

Según los investigadores, los permisos observados podían permitir acciones relacionadas con:

  • Leer y enviar susurros de Twitch.
  • Publicar mensajes en el chat.
  • Acceder a determinadas funciones de la cuenta.
  • Utilizar puntos del canal.

La autenticación en dos pasos sigue siendo recomendable para proteger el inicio de sesión tradicional, pero no neutraliza automáticamente un token de sesión que ya se encuentre activo.

No hay pruebas de que 30.000 cuentas hayan sido tomadas

La cantidad de usuarios de la extensión no debe confundirse con el número de cuentas comprometidas. Socket documentó la transmisión de las credenciales, pero eso no demuestra que todos los tokens fueran posteriormente utilizados para acceder de forma maliciosa a las cuentas.

El desarrollador de JeetBot, Aleksandr Popov, explicó a The Hacker News que el envío de los tokens formaba parte del mecanismo utilizado para obtener las listas de reproducción de Twitch y lo calificó como un error de diseño y de transparencia.

Popov aseguró que los tokens enviados no se utilizaron para realizar actividad no autorizada en las cuentas. También reconoció que la descripción de la extensión y su política de privacidad no explicaban adecuadamente que esas credenciales se estaban transmitiendo a los proxies de JeetBot.

Firefox ya tiene una versión que deja de enviar el token

JeetBot ha cambiado el funcionamiento de la extensión después de conocerse la investigación. Su propia documentación indica que la versión 85.8.7 ya no envía el token OAuth del usuario a sus servidores proxy.

Mozilla Firefox Add-ons confirma que Twitch Enhanced Viewer | JeetBot 85.8.7 fue publicada el 12 de septiembre de 2026.

Los usuarios de Firefox que decidan conservar la extensión deberían comprobar que utilizan como mínimo esa versión.

En Chrome la corrección todavía no está disponible

La situación es diferente en Google Chrome. A 15 de septiembre, Chrome Web Store continúa mostrando la versión 85.8.4, actualizada el 11 de septiembre.

La documentación de JeetBot indica que la versión corregida para Chrome ha sido enviada a Google pero continúa pendiente de revisión. El desarrollador recomienda desactivar temporalmente la extensión si todavía no está disponible una versión 85.8.7 o posterior.

Para usuarios que prefieran minimizar el riesgo, eliminar la extensión hasta que aparezca una versión corregida es la opción más prudente.

Actualizar o desinstalar la extensión no es suficiente

Este es el punto más importante para quienes ya utilizaron Twitch Enhanced Viewer. Actualizar, desactivar o eliminar la extensión detiene nuevas transmisiones, pero no invalida un token OAuth que hubiera sido enviado anteriormente.

La propia documentación de JeetBot reconoce esta limitación y recomienda cerrar todas las sesiones activas de Twitch para invalidar las credenciales anteriores.

Qué hacer si instalaste Twitch Enhanced Viewer | JeetBot

Si utilizaste una versión anterior a 85.8.7, especialmente en Chrome, estos son los pasos recomendables:

  • Desinstala o desactiva Twitch Enhanced Viewer | JeetBot si todavía no dispones de la versión corregida.
  • En Firefox, comprueba que la extensión está actualizada como mínimo a la versión 85.8.7 si decides seguir utilizándola.
  • Abre Twitch y entra en Configuración > Seguridad y privacidad.
  • Dentro de la sección Seguridad, utiliza Cerrar sesión en todas partes.
  • Vuelve a iniciar sesión en los dispositivos que quieras seguir utilizando.
  • Revisa también las aplicaciones y conexiones autorizadas en tu cuenta y desconecta las que no reconozcas o ya no utilices.

Twitch confirma oficialmente que la opción Cerrar sesión en todas partes finaliza las sesiones en todos los dispositivos y también en aplicaciones de terceros. Es precisamente lo que permite invalidar las sesiones anteriores y obligar a generar nuevas credenciales.

¿También hay que cambiar la contraseña?

La exposición descrita afecta al token OAuth y no implica necesariamente que la contraseña de Twitch haya sido robada. Por ello, cambiar únicamente la contraseña no sustituye al cierre de todas las sesiones.

Sin embargo, Twitch recomienda cambiar la contraseña cuando exista la sospecha de que una cuenta ha sido comprometida. Si detectas mensajes que no enviaste, cambios en el perfil, compras desconocidas, nuevas conexiones o cualquier otra actividad extraña, cambia también la contraseña y asegúrate de tener activada la autenticación en dos pasos.

Qué señales pueden indicar que alguien utilizó tu cuenta

Twitch identifica varios comportamientos que pueden señalar un acceso no autorizado. Después de haber utilizado esta extensión conviene revisar especialmente:

  • Susurros o mensajes de chat que no hayas enviado.
  • Cambios en la configuración o el perfil.
  • Compras que no reconozcas.
  • Canales o creadores desconocidos entre tu actividad.
  • Cambios en métodos de pago o información de la cuenta.
  • Suspensiones inesperadas de la cuenta.
  • Cambios de idioma que no hayas realizado.

Encontrar alguno de estos síntomas no demuestra necesariamente que esté relacionado con JeetBot, pero sí justifica asegurar inmediatamente la cuenta y contactar con el soporte de Twitch cuando sea necesario.

La extensión sigue disponible en las tiendas

El incidente tiene además una característica poco habitual: la extensión no ha desaparecido automáticamente de las tiendas después de publicarse el análisis.

Firefox mantiene Twitch Enhanced Viewer | JeetBot disponible con la versión 85.8.7 corregida. Chrome Web Store también continúa mostrando la extensión, aunque a 15 de septiembre todavía ofrece la versión 85.8.4.

El caso demuestra por qué la instalación desde una tienda oficial no elimina todos los riesgos asociados a una extensión. Los permisos sobre páginas donde el usuario tiene una sesión iniciada pueden dar acceso a información especialmente sensible, y el riesgo aumenta si la extensión además redirige tráfico hacia servidores de terceros.

Lo importante es invalidar el token antiguo

Para quienes hayan instalado Twitch Enhanced Viewer | JeetBot, la prioridad no es determinar si su cuenta ha sido definitivamente hackeada, porque no existe evidencia de que todas las instalaciones hayan terminado en accesos no autorizados.

La acción preventiva relevante es asumir que el token de una sesión anterior pudo abandonar el navegador. Eliminar o actualizar la extensión evita nuevas transmisiones, mientras que Cerrar sesión en todas partes en Twitch invalida las sesiones anteriores y obliga a autenticarse de nuevo.

En Firefox, la versión 85.8.7 ya elimina el comportamiento identificado. En Chrome, mientras la tienda continúe ofreciendo una versión anterior y la actualización corregida siga pendiente de revisión, desactivar o desinstalar la extensión sigue siendo la medida indicada por su propio desarrollador.