• 3 минут чтения
  • опубликовано

Twitch признал утечку данных из-за вредоносного расширения JeetBot

Рикардо Рубио RUSSPAIN.RU

автор Рикардо Рубио

Twitch признал утечку данных из-за вредоносного расширения JeetBot RUSSPAIN.RU © russpain.ru
Twitch признал утечку данных из-за вредоносного расширения JeetBot © russpain.ru

JeetBot — не просто очередное расширение для Twitch. Оно слило токены доступа более 30 тысячам пользователей. Twitch подтвердил утечку и советует срочно удалить вредоносное ПО, а заодно сменить пароли.

JeetBot выглядел как обычная приблуда для Twitch: блокирует рекламу, собирает баллы, обещает 1080p. Но вместо пользы — слив токенов доступа. Больше 30 тысяч человек остались без защиты: их аккаунты оказались открыты для чужих рук. Twitch не стал тянуть — официально предупредил о проблеме. Эксперты по кибербезопасности уже называют этот случай одним из самых громких за последнее время. По данным The Hacker News, пострадали 30–31 тысяча пользователей — цифра, которую подтверждают и другие отраслевые источники.

Вся схема проста: расширение собирало токены аутентификации и отправляло их третьим лицам. С этими токенами злоумышленники могли войти в аккаунт, украсть личные данные, подписки, а иногда и деньги. JeetBot распространялся через Chrome Web Store и Firefox Add-ons — отсюда и такой размах.

Исследователи установили, что JeetBot передавал Twitch OAuth-токены через прокси-инфраструктуру, а сами токены попадали в логи серверов оператора, что делало утечку особенно опасной.

Первым тревогу забил Зак Басси, известный специалист по Twitch. Он подтвердил утечку и подробно разобрал, как именно работал вредонос. Технические детали уже разнесли по профильным форумам, но для обычных пользователей всё просто: удаляйте JeetBot, выходите из всех аккаунтов, авторизуйтесь заново. Только так можно перекрыть доступ злоумышленникам. После отзыва скомпрометированных токенов Twitch массово разлогинил пользователей — об этом писали в Dexerto.

На этом Twitch не остановился. В официальных рекомендациях советуют держаться подальше от расширений, которые требуют доступ к аккаунту или обещают что-то сверх возможностей платформы. Популярные плагины для чата и эмоций — 7tv, BetterTTV — пока не под запретом, но Twitch напоминает: за свою цифровую безопасность отвечает каждый сам. По информации Socket, украденные токены были bearer-credential — это значит, что злоумышленник мог делать всё от имени пользователя, даже не зная пароля и не проходя двухфакторку.

В публикациях отмечается, что разработчик JeetBot выпустил исправленную версию расширения для Firefox (85.8.7), а обновление для Chrome находилось на модерации. Однако старые установки продолжали отправлять токены до момента обновления, что увеличивало риски для пользователей.

Socket

Вопрос доверия к сторонним приложениям для Twitch снова стал острым. Особенно после того, как в 2026 году платформа по умолчанию включила сбор пользовательских данных для обучения искусственного интеллекта Amazon. Отключить это можно только вручную: зайти в настройки безопасности и приватности, найти пункт «Формирование данных для ИИ» и снять галочку.

Скандалы с утечками и несанкционированным использованием данных для испанских СМИ — не новость. Вспомнить хотя бы историю с публикацией секретных документов на границе в Сеуте: личная информация уходит в сеть — и последствия не заставляют себя ждать.

Сегодня цифровая безопасность — не абстракция, а часть повседневной рутины. Даже крупные платформы вроде Twitch не застрахованы от уязвимостей. В Испании, где стриминг давно стал привычкой и для подростков, и для взрослых, такие истории — повод задуматься: стоит ли ради пары новых функций рисковать всем аккаунтом? Погоня за бесплатным часто заканчивается потерями. Twitch и его аудитория теперь знают это на собственном опыте.

Похожие материалы