top of page
background.jpg


 

Siber Güvenlik Tehdit İstihbaratı Özeti: Twitch Eklentisi OAuth Sızıntısı

19 saat önce
2 dakikada okunur

"Twitch Enhanced Viewer | JeetBot" adlı kötü amaçlı bir tarayıcı eklentisi, yaklaşık 31.000 kullanıcının Twitch OAuth token'larını (kimlik doğrulama belirteçleri) sızdırmıştır. Google Chrome Web Mağazası'nda (30.000 kurulum) ve Mozilla Firefox Eklenti Mağazası'nda (604 kurulum) bulunan bu araç, bölgesel kısıtlamaları aşan ve reklamsız 1080p yayın sunan bir yardımcı program gibi görünmektedir. Ancak arka planda, ticari bir bot SaaS altyapısı için kullanıcı yetki belgelerini toplama işlevi görmektedir.


Eklenti, Twitch'in video oynatma listesi isteklerinin yönlendirmesini değiştirerek, bunları operatör tarafından kontrol edilen proxy sunucuları (usher.ttvnw[.]net) üzerinden geçirmektedir. Bu yönlendirme sırasında eklenti, kullanıcının aktif Twitch OAuth token'ını ele geçirir ve bunu URL içinde şifresiz (cleartext) bir &auth= sorgu parametresi olarak ekler.


Bu durum, kullanıcının kimlik bilgisinin doğrudan proxy sunucusunun istek günlüklerine yazılmasına neden olmaktadır. Eklentinin önceki sürümleri (v4.x), token'ları doğrudan operatörün sunucusundaki özel uç noktalara (endpoint) POST istekleriyle göndererek çok daha agresif bir veri hırsızlığı yöntemi izlemiştir.Sızdırılan OAuth token, bir "taşıyıcı kimlik bilgisi" (bearer credential) niteliğindedir. Bu, token'ı elinde bulunduran saldırganın, kullanıcının parolasına veya Çok Faktörlü Kimlik Doğrulamasına (MFA) ihtiyaç duymadan hesaba erişebileceği anlamına gelir. Bu token'lara sahip olan tehdit aktörleri, özel mesajları okuyabilir, canlı sohbetlerde mesaj gönderebilir, kanal puanlarını harcayabilir ve hesap ayarlarını değiştirebilir.


Socket güvenlik araştırmacıları, veri sızdırma işleminin, kod içine sabitlenmiş 10 belirli Twitch kanalı (çoğunlukla akyuliych, pch3lk1n ve fasoollka gibi yüksek takipçili Rus yayıncılar) için devre dışı bırakıldığını tespit etmiştir. Eklenti, Kıbrıs merkezli Aleksandr Popov adlı bir geliştirici tarafından yönetilen "HISHIMIRO/jeetbot.cc" ile bağlantılıdır. JeetBot, Twitch, Kick ve VK Live için 26.000'den fazla aktif yayıncıya hizmet verdiğini iddia eden ticari bir bot hizmeti olarak pazarlanmaktadır.


Bu mekanizmanın açığa çıkmasının ardından geliştirici, token iletimini durduran bir güncelleme (Firefox için sürüm 85.8.7, Chrome için onay bekleniyor) yayınlamıştır. Ancak, eklentinin güncellenmesi veya devre dışı bırakılması, daha önce sızdırılmış olan token'ları otomatik olarak geçersiz kılmaz. Bu nedenle, geçmiş kurbanlar Twitch oturumlarını manuel olarak sonlandırana kadar risk altında kalmaya devam etmektedir.


Twitch OAuth Belirteci (Token) Sızıntısına Karşı Alınması Gereken Önlemler:


  • Twitch Oturumlarını ve Yetkilerini İptal Edin (En Kritik Adım)

  • Eklentiyi Kaldırın veya Güncel Sürüme Geçin

  • Hesap Aktivitelerini ve Ayarlarını İnceleyin

  • Ağ Yönlendirmesi Yapan Eklentilere Karşı İzinleri Kısıtlayın


Detaylı bilgi için info@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.


 
 
 

Yorumlar


bottom of page