Protegiendo a los usuarios: lecciones clave de una extensión de Twitch que filtraba tokens OAuth



Un análisis detallado sobre un incidente reciente en el ecosistema de Twitch revela prácticas preocupantes en una extensión de navegador conocida como Twitch Enhanced Viewer | JeeBot. Este caso subraya la importancia de la seguridad en extensiones y la necesidad de acciones rápidas por parte de desarrolladores y usuarios para mitigar riesgos.

Resumen del hallazgo
– Investigadores de seguridad identificaron una extensión para Chrome y Firefox, con aproximadamente 30,000 usuarios en Chrome y unas 600 en Firefox. La extensión se promovía como una herramienta para streamers y espectadores que busca calidad, conveniencia y control, prometiendo mejoras como claridad en la reproducción, visualización en 2K, bloqueo de anuncios y elementos no deseados, e incluso incluir un bot de IA para facilitar la interacción con el chat.
– El problema central fue que la extensión recuperaba las URL de las listas de reproducción de video de Twitch a través de servidores proxy propios, y, en lugar de simplemente reenviar las solicitudes, adjuntaba los tokens OAuth de los usuarios en la URL. Esto hacía que los tokens aparecieran en los registros de los servidores proxy.

Evidencias y respuesta de los actores
– Después de la denuncia, el desarrollador de la extensión (identificado como HISHIMIRO/jeetbot.cc) lanzó una nueva versión (85.8.7 para Firefox; la versión de Chrome estaba en revisión) que aparentemente corrigió este fallo, eliminando el token de las solicitudes a los proxies al recuperar listas de reproducción. Este cambio sugiere una respuesta responsable ante una vulnerabilidad.
– Sin embargo, la fuente de la investigación, Socket, señaló que las versiones en uso en ese momento enviaban tokens inline como un parámetro de consulta (auth) en redirecciones a los proxies operados por terceros, con una excepción intencional para una lista de diez canales de streamers rusos, cuyas sesiones supuestamente estaban exentas del reenvío de tokens.
– La existencia de una lista de excepciones tan específica sugiere un conocimiento profundo de las implicaciones de seguridad y, posiblemente, una motivación determinada detrás de esa configuración.

Qué deben hacer los usuarios
– Aunque la extensión se actualizó para corregir el comportamiento, las prácticas de seguridad aconsejan tomar medidas proactivas. En particular:
– Revocar los tokens OAuth expuestos de Twitch para las cuentas afectadas y generar nuevos tokens si corresponde.
– Revisar las extensiones instaladas y deshabilitar o desinstalar aquellas que soliciten permisos excesivos o que realicen solicitudes inusuales a través de proxies externos.
– Mantener el software actualizado y seguir las recomendaciones de seguridad de los equipos de investigación y de la plataforma Twitch.
– En caso de duda, monitorizar actividad de sesión y access logs para detectar usos no autorizados.

Reflexiones finales para la comunidad
Este incidente resalta la necesidad de análisis riguroso de extensiones de terceros y de transparencia por parte de los desarrolladores respecto a cómo manejan credenciales y tokens. La existencia de una lista de exención de diez canales sugiere que los riesgos pueden estar concebidos desde el desarrollo, lo que eleva la responsabilidad de auditoría y respuesta rápida ante vulnerabilidades. El camino hacia una mayor seguridad pasa por:
– Auditorías de seguridad abiertas y gestionadas por la comunidad.
– Divulgación responsable y correcciones rápidas por parte de los desarrolladores.
– Educación continua de usuarios sobre permisos, tokens y prácticas seguras al usar extensiones y herramientas de streaming.

Fuente de referencia y contexto adicional
– Este análisis se apoya en informes de seguridad y cobertura mediática de The Hacker News, entre otros, que documentaron el incidente y las respuestas asociadas. Leer estos informes puede proporcionar una visión más amplia de las implicaciones técnicas y las respuestas de la comunidad tecnológica.

from Latest from TechRadar https://ift.tt/KmVZqxd
via IFTTT IA