Plus de 30 000 comptes Twitch compromis par une extension de navigateur malveillante

Par Rédaction KUMBA 3 min de lecture 25 lectures
Plus de 30 000 comptes Twitch compromis par une extension de navigateur malveillante

Une extension de navigateur baptisée « Enhanced Viewer », conçue pour automatiser des interactions sur la plateforme Twitch, a été identifiée comme un vecteur de vol de données à grande échelle. En détournant les jetons de session OAuth, cet outil a exposé plus de 30 000 comptes d'utilisateurs à un service tiers basé à Chypre, contournant ainsi les protections classiques comme la double authentification.

Un mécanisme d'exfiltration sophistiqué

L'extension, disponible sur le Chrome Web Store et Firefox Add-ons depuis mi-2025, ne se contentait pas d'automatiser le chat ou les bots de visionnage. Elle captait systématiquement le jeton OAuth de la session active de l'utilisateur. Ce jeton, qui sert de clé d'accès numérique, permettait aux opérateurs du service de réaliser des actions au nom de la victime — comme envoyer des messages privés ou dépenser des points de chaîne — sans avoir besoin du mot de passe. Le code malveillant transmettait ces jetons via des serveurs proxy, où ils étaient enregistrés en clair dans les journaux de connexion.

La faille des jetons OAuth

La dangerosité de cette attaque réside dans la nature même du jeton OAuth. Une fois émis, ce dernier reste valide tant que la session associée n'est pas explicitement révoquée par l'utilisateur. Contrairement à un mot de passe, le vol d'un jeton rend la double authentification inopérante, car celle-ci ne protège que la phase initiale de connexion. La découverte, réalisée par le chercheur en sécurité Kush Pandya de Socket, souligne la vulnérabilité des utilisateurs face à des outils tiers qui demandent des permissions étendues lors de l'installation.

Des limites de modération sur les stores

Le cas de « Enhanced Viewer » met en lumière les difficultés rencontrées par les plateformes comme Google et Mozilla pour modérer les extensions. Le logiciel a pu opérer pendant plus d'un an sans être inquiété. La technique du « code injecté à distance », utilisée par ce type d'outils, permet aux développeurs de modifier le comportement d'une extension après sa validation initiale, rendant les contrôles de sécurité des boutiques d'applications souvent insuffisants face à des intentions malveillantes.

Mesures de protection immédiates

Bien qu'un correctif ait été publié pour la version Firefox, la majorité des utilisateurs concernés restaient vulnérables au moment de la découverte. Pour se protéger, il est impératif de supprimer l'extension incriminée, mais cela ne suffit pas : il est indispensable de se rendre dans les paramètres de sécurité de son compte Twitch pour révoquer manuellement toutes les sessions actives. Cette action est la seule manière de rendre les jetons dérobés inutilisables par les attaquants.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.