En bref

  • L'extension de navigateur Twitch Enhanced Viewer | JeetBot a été surprise en train d'exfiltrer les tokens OAuth de session de près de 31 000 utilisateurs vers des serveurs mandataires russophones.
  • Les tokens volés permettent de prendre le contrôle complet d'un compte Twitch sans connaître le mot de passe ni contourner manuellement le double facteur d'authentification.
  • Les utilisateurs concernés doivent supprimer immédiatement l'extension et révoquer toutes les sessions Twitch actives en se déconnectant de l'ensemble des appareils.

Comment une extension de streaming est devenue un outil de collecte massive de tokens

Le 14 septembre 2026, l'équipe de recherche en menaces de Socket, spécialiste de la sécurité des chaînes d'approvisionnement logicielles, a publié une analyse technique détaillant le comportement malveillant de l'extension de navigateur Twitch Enhanced Viewer | JeetBot. Disponible à la fois sur le Chrome Web Store et sur le registre d'extensions Firefox, cette extension se présentait comme un outil d'amélioration de l'expérience utilisateur sur la plateforme de streaming Twitch, propriété d'Amazon.

L'extension ciblait un mécanisme d'authentification fondamental : le token OAuth. Ce jeton numérique est généré par Twitch lorsqu'un utilisateur se connecte à son compte depuis son navigateur. Il permet à la plateforme d'identifier la session sans que le mot de passe ne soit transmis à chaque requête. Dans une architecture d'authentification saine, ce token reste strictement confiné au navigateur de l'utilisateur et aux serveurs de Twitch. JeetBot a détourné ce mécanisme à des fins malveillantes.

La version 4.8 de l'extension, publiée en janvier 2026, a introduit le comportement problématique. Selon Socket, le code injecté capture le token OAuth de l'utilisateur connecté, puis le transmet via une requête HTTP POST vers un endpoint nommé /set-token hébergé sur l'infrastructure du service de bots JeetBot. Pour assurer la résilience de l'exfiltration, le code embarquait également des endpoints de secours hébergés sur les domaines deno.dev et deno.net, des services d'hébergement de fonctions cloud utilisés pour contourner d'éventuels blocages du domaine principal.

La nature particulièrement dangereuse de cette attaque réside dans la transmission en clair du token. Selon l'analyse de Socket, la valeur du token était ajoutée en tant que paramètre de requête URL, ce qui signifie qu'elle apparaît en clair dans les journaux d'accès du serveur mandataire. Quiconque ayant accès à ces journaux — les opérateurs du service de bots JeetBot, leurs partenaires, voire d'éventuels attaquants ayant compromis leur infrastructure — dispose d'un accès direct et immédiat à l'ensemble des comptes Twitch concernés.

L'étendue de la compromission est significative. La version Chrome de l'extension, identifiée sous l'identifiant pnhhdhhcadcjfckjhpmjneldiegbojfb, comptait environ 30 000 utilisateurs actifs au moment de la divulgation. La version Firefox ajoutait 552 installations supplémentaires, portant le total à près de 31 000 comptes potentiellement compromis. Les deux versions ont été analysées et présentaient un comportement identique.

JeetBot est un service commercial russophone proposant des bots d'animation et d'engagement pour les streamers Twitch. Ces services sont utilisés pour simuler ou amplifier l'activité dans les chats de diffusion en direct. La collecte de tokens OAuth légitimes s'inscrit dans une logique économique : des tokens de comptes réels permettent d'opérer des activités de manipulation d'audience — viewbots, chatbots — de manière nettement plus difficile à détecter et à bloquer par Twitch, car les requêtes proviennent de sessions d'utilisateurs authentiques.

L'extension se présentait comme un outil légitime d'amélioration de l'interface Twitch. Cette stratégie de dissimulation dans des outils à valeur ajoutée pour les créateurs de contenu est caractéristique des attaques de type supply chain ciblant les extensions de navigateur. Elle exploite la confiance accordée par les utilisateurs aux outils qui améliorent leur expérience quotidienne, une catégorie d'applications qui bénéficie souvent de permissions étendues au sein du navigateur.

Au moment de la publication de l'analyse de Socket, l'extension restait accessible dans le Chrome Web Store. Le chercheur a signalé ses découvertes à Google et à Mozilla pour procéder au retrait des deux versions. Twitch n'avait pas encore émis de communication officielle sur l'incident. Les utilisateurs ayant installé l'extension à n'importe quel moment depuis janvier 2026 doivent considérer leur token OAuth comme potentiellement compromis.

Un rappel brutal sur les risques de la supply chain des extensions de navigateur

Cet incident s'inscrit dans une tendance alarmante : la prolifération des attaques ciblant les extensions de navigateur comme vecteur d'entrée discret et massif. Contrairement aux malwares traditionnels, une extension malveillante bénéficie d'un accès privilégié au contenu des pages web visitées par l'utilisateur, ce qui la rend particulièrement redoutable pour intercepter des tokens d'authentification, des cookies de session ou des informations saisies dans des formulaires.

Les boutiques d'extensions Chrome et Firefox ont fait l'objet de critiques récurrentes concernant la rigueur de leurs processus de validation. Le modèle d'extension de navigateur impose que le code analysé lors de la soumission soit identique à celui exécuté par l'utilisateur, mais des techniques comme le chargement différé de code malveillant depuis des serveurs distants permettent de contourner cette vérification initiale. Dans le cas de JeetBot, le comportement malveillant a été introduit dans une mise à jour plusieurs mois après la publication initiale de l'extension.

Pour les équipes de sécurité des entreprises, ce type d'incident illustre un angle mort fréquent : les extensions de navigateur installées par les collaborateurs sur leurs postes de travail représentent un vecteur d'attaque peu surveillé. Un token OAuth volé pour un compte Twitch personnel peut sembler anodin, mais le même type d'attaque peut cibler des extensions professionnelles accédant à des tokens d'outils SaaS critiques — Slack, GitHub, Jira, CRM — avec des conséquences potentiellement bien plus graves pour l'entreprise.

La découverte par Socket illustre également la valeur des outils d'analyse comportementale des dépendances et des extensions. La visibilité sur les endpoints vers lesquels les extensions transmettent des données constitue un contrôle de détection efficace que les organisations devraient intégrer dans leur posture de défense en profondeur.

Ce qu'il faut retenir

  • Si vous avez installé Twitch Enhanced Viewer | JeetBot, supprimez-la immédiatement et déconnectez-vous de toutes les sessions Twitch actives pour invalider le token compromis.
  • Les mises à jour d'extensions peuvent introduire des comportements malveillants longtemps après une installation initiale jugée sûre — une revue périodique des extensions installées est indispensable.
  • Les entreprises doivent auditer les extensions de navigateur autorisées sur les postes professionnels et surveiller les communications réseau anormales émises par ces extensions.

Comment savoir si mon token Twitch a été volé par JeetBot ?

Il n'existe pas de moyen direct de vérifier si votre token a été transmis aux serveurs de JeetBot. Si vous avez installé l'extension Twitch Enhanced Viewer | JeetBot depuis janvier 2026, considérez votre token comme compromis. La mesure corrective est simple : désinstallez l'extension, puis dans les paramètres de votre compte Twitch, cliquez sur "Déconnexion de tous les appareils". Cette action invalide tous les tokens OAuth actifs et force une nouvelle authentification. Changez également votre mot de passe par précaution et activez l'authentification à deux facteurs si ce n'est pas déjà fait.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact