La extensión Twitch Enhanced Viewer | JeetBot habría enviado tokens OAuth de sus usuarios hacia servidores controlados por su operador, lo que podría permitir el acceso a cuentas sin necesidad de conocer la contraseña.
Una extensión de navegador utilizada para añadir funciones a Twitch se encuentra en el centro de un incidente de seguridad que habría expuesto los tokens de autenticación de aproximadamente 31.000 usuarios.
Se trata de Twitch Enhanced Viewer | JeetBot, disponible tanto en Chrome Web Store como en Mozilla Add-ons. El caso pone nuevamente en evidencia los riesgos asociados al uso de extensiones que cuentan con acceso a sesiones autenticadas, incluso cuando estas se distribuyen a través de tiendas oficiales.
Los tokens podían terminar en servidores externos
El problema está relacionado con los tokens OAuth que Twitch utiliza para mantener las sesiones de los usuarios.
A diferencia de una simple identificación de sesión, estos tokens funcionan como credenciales que permiten realizar acciones en nombre del usuario de acuerdo con los permisos concedidos. Por ello, si un tercero consigue obtener uno válido, podría utilizarlo sin necesidad de conocer la contraseña de la cuenta.
El comportamiento más delicado fue identificado en la versión 85.x de la extensión. Durante determinadas redirecciones hacia servidores proxy controlados por el operador, el token era incluido dentro de la URL mediante el parámetro &auth=.
Al formar parte de una URL, esta información podía quedar registrada en los sistemas de los servidores intermediarios, aumentando el riesgo de exposición si esos registros eran consultados, comprometidos o filtrados.
El envío podía producirse al acceder a prácticamente cualquier canal de Twitch, con una excepción inicial para una lista predeterminada de 10 canales.
El problema tenía antecedentes
La exposición no sería un comportamiento completamente nuevo.
Versiones anteriores de la extensión, pertenecientes a la rama 4.x, también habían enviado tokens mediante peticiones POST a un endpoint denominado set-token. Además, se identificaron endpoints de respaldo asociados a los dominios deno.dev y deno.net.
Posteriormente, la versión 85.8.4 incorporó la opción Channels with restrictions, que permitía establecer restricciones sobre determinados canales. Sin embargo, esta modificación no eliminaba el mecanismo de envío del token.
Firefox ya recibió una corrección
El desarrollador publicó la versión 85.8.7 para Firefox, en la que se elimina el envío del token relacionado con el proceso de obtención de playlists.
También se indicó que se preparaba una corrección equivalente para Chrome.
Sin embargo, actualizar la extensión no significa que los tokens que pudieron haber sido enviados anteriormente queden automáticamente invalidados. Por este motivo, los usuarios afectados deberían adoptar medidas adicionales.
![]()

AMECI México es una organización especializada en ciberseguridad, seguridad de la información y gestión de riesgos. A través de este blog compartimos noticias, análisis, tendencias, alertas y recomendaciones prácticas para ayudar a empresas, profesionales y PYMES a comprender el panorama actual de las amenazas cibernéticas y fortalecer su postura de seguridad.
Nuestro objetivo es difundir información técnica y estratégica basada en las mejores prácticas y marcos internacionales, contribuyendo a una cultura de ciberseguridad más sólida en México y Latinoamérica.
¿Sabrías reconocer un fraude digital antes de caer en él?
El mensaje del banco, la llamada de un familiar en apuros, la tienda que cobra y desaparece: los fraudes digitales son cada vez más difíciles de distinguir. En Usuario Ciberseguro no vas a leer definiciones, vas a entrenar con casos reales de México en lecciones de 3 minutos, para ti y para toda tu familia.



