Une extension Twitch populaire, JeetBot, collectait discrètement les tokens OAuth de 31 000 utilisateurs pour les transmettre à un service de bots russophone. Tout accès au compte victime était possible sans mot de passe ni double authentification.
En bref
- L'extension de navigateur Twitch Enhanced Viewer | JeetBot a été surprise en train d'exfiltrer les tokens OAuth de session de près de 31 000 utilisateurs vers des serveurs mandataires russophones.
- Les tokens volés permettent de prendre le contrôle complet d'un compte Twitch sans connaître le mot de passe ni contourner manuellement le double facteur d'authentification.
- Les utilisateurs concernés doivent supprimer immédiatement l'extension et révoquer toutes les sessions Twitch actives en se déconnectant de l'ensemble des appareils.
Comment une extension de streaming est devenue un outil de collecte massive de tokens
Le 14 septembre 2026, l'équipe de recherche en menaces de Socket, spécialiste de la sécurité des chaînes d'approvisionnement logicielles, a publié une analyse technique détaillant le comportement malveillant de l'extension de navigateur Twitch Enhanced Viewer | JeetBot. Disponible à la fois sur le Chrome Web Store et sur le registre d'extensions Firefox, cette extension se présentait comme un outil d'amélioration de l'expérience utilisateur sur la plateforme de streaming Twitch, propriété d'Amazon.
L'extension ciblait un mécanisme d'authentification fondamental : le token OAuth. Ce jeton numérique est généré par Twitch lorsqu'un utilisateur se connecte à son compte depuis son navigateur. Il permet à la plateforme d'identifier la session sans que le mot de passe ne soit transmis à chaque requête. Dans une architecture d'authentification saine, ce token reste strictement confiné au navigateur de l'utilisateur et aux serveurs de Twitch. JeetBot a détourné ce mécanisme à des fins malveillantes.
La version 4.8 de l'extension, publiée en janvier 2026, a introduit le comportement problématique. Selon Socket, le code injecté capture le token OAuth de l'utilisateur connecté, puis le transmet via une requête HTTP POST vers un endpoint nommé /set-token hébergé sur l'infrastructure du service de bots JeetBot. Pour assurer la résilience de l'exfiltration, le code embarquait également des endpoints de secours hébergés sur les domaines deno.dev et deno.net, des services d'hébergement de fonctions cloud utilisés pour contourner d'éventuels blocages du domaine principal.
La nature particulièrement dangereuse de cette attaque réside dans la transmission en clair du token. Selon l'analyse de Socket, la valeur du token était ajoutée en tant que paramètre de requête URL, ce qui signifie qu'elle apparaît en clair dans les journaux d'accès du serveur mandataire. Quiconque ayant accès à ces journaux — les opérateurs du service de bots JeetBot, leurs partenaires, voire d'éventuels attaquants ayant compromis leur infrastructure — dispose d'un accès direct et immédiat à l'ensemble des comptes Twitch concernés.
L'étendue de la compromission est significative. La version Chrome de l'extension, identifiée sous l'identifiant pnhhdhhcadcjfckjhpmjneldiegbojfb, comptait environ 30 000 utilisateurs actifs au moment de la divulgation. La version Firefox ajoutait 552 installations supplémentaires, portant le total à près de 31 000 comptes potentiellement compromis. Les deux versions ont été analysées et présentaient un comportement identique.
JeetBot est un service commercial russophone proposant des bots d'animation et d'engagement pour les streamers Twitch. Ces services sont utilisés pour simuler ou amplifier l'activité dans les chats de diffusion en direct. La collecte de tokens OAuth légitimes s'inscrit dans une logique économique : des tokens de comptes réels permettent d'opérer des activités de manipulation d'audience — viewbots, chatbots — de manière nettement plus difficile à détecter et à bloquer par Twitch, car les requêtes proviennent de sessions d'utilisateurs authentiques.
L'extension se présentait comme un outil légitime d'amélioration de l'interface Twitch. Cette stratégie de dissimulation dans des outils à valeur ajoutée pour les créateurs de contenu est caractéristique des attaques de type supply chain ciblant les extensions de navigateur. Elle exploite la confiance accordée par les utilisateurs aux outils qui améliorent leur expérience quotidienne, une catégorie d'applications qui bénéficie souvent de permissions étendues au sein du navigateur.
Au moment de la publication de l'analyse de Socket, l'extension restait accessible dans le Chrome Web Store. Le chercheur a signalé ses découvertes à Google et à Mozilla pour procéder au retrait des deux versions. Twitch n'avait pas encore émis de communication officielle sur l'incident. Les utilisateurs ayant installé l'extension à n'importe quel moment depuis janvier 2026 doivent considérer leur token OAuth comme potentiellement compromis.
Un rappel brutal sur les risques de la supply chain des extensions de navigateur
Cet incident s'inscrit dans une tendance alarmante : la prolifération des attaques ciblant les extensions de navigateur comme vecteur d'entrée discret et massif. Contrairement aux malwares traditionnels, une extension malveillante bénéficie d'un accès privilégié au contenu des pages web visitées par l'utilisateur, ce qui la rend particulièrement redoutable pour intercepter des tokens d'authentification, des cookies de session ou des informations saisies dans des formulaires.
Les boutiques d'extensions Chrome et Firefox ont fait l'objet de critiques récurrentes concernant la rigueur de leurs processus de validation. Le modèle d'extension de navigateur impose que le code analysé lors de la soumission soit identique à celui exécuté par l'utilisateur, mais des techniques comme le chargement différé de code malveillant depuis des serveurs distants permettent de contourner cette vérification initiale. Dans le cas de JeetBot, le comportement malveillant a été introduit dans une mise à jour plusieurs mois après la publication initiale de l'extension.
Pour les équipes de sécurité des entreprises, ce type d'incident illustre un angle mort fréquent : les extensions de navigateur installées par les collaborateurs sur leurs postes de travail représentent un vecteur d'attaque peu surveillé. Un token OAuth volé pour un compte Twitch personnel peut sembler anodin, mais le même type d'attaque peut cibler des extensions professionnelles accédant à des tokens d'outils SaaS critiques — Slack, GitHub, Jira, CRM — avec des conséquences potentiellement bien plus graves pour l'entreprise.
La découverte par Socket illustre également la valeur des outils d'analyse comportementale des dépendances et des extensions. La visibilité sur les endpoints vers lesquels les extensions transmettent des données constitue un contrôle de détection efficace que les organisations devraient intégrer dans leur posture de défense en profondeur.
Ce qu'il faut retenir
- Si vous avez installé Twitch Enhanced Viewer | JeetBot, supprimez-la immédiatement et déconnectez-vous de toutes les sessions Twitch actives pour invalider le token compromis.
- Les mises à jour d'extensions peuvent introduire des comportements malveillants longtemps après une installation initiale jugée sûre — une revue périodique des extensions installées est indispensable.
- Les entreprises doivent auditer les extensions de navigateur autorisées sur les postes professionnels et surveiller les communications réseau anormales émises par ces extensions.
Comment savoir si mon token Twitch a été volé par JeetBot ?
Il n'existe pas de moyen direct de vérifier si votre token a été transmis aux serveurs de JeetBot. Si vous avez installé l'extension Twitch Enhanced Viewer | JeetBot depuis janvier 2026, considérez votre token comme compromis. La mesure corrective est simple : désinstallez l'extension, puis dans les paramètres de votre compte Twitch, cliquez sur "Déconnexion de tous les appareils". Cette action invalide tous les tokens OAuth actifs et force une nouvelle authentification. Changez également votre mot de passe par précaution et activez l'authentification à deux facteurs si ce n'est pas déjà fait.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Anthropic, OpenAI et Google construisent leur propre régulateur IA
Anthropic, OpenAI et Google DeepMind tiennent des réunions secrètes depuis juillet 2026 pour créer un organisme industriel de normalisation de l'IA, calqué sur la FINRA américaine, sans attendre une intervention des gouvernements.
Revolut cède des données clients à un imposteur gouvernemental
Revolut a divulgué des copies de passeports, des selfies de vérification et des historiques de transactions à un cybercriminel se faisant passer pour une agence gouvernementale. Une attaque d'ingénierie sociale qui expose les limites des procédures de vérification des demandes légales.
CVE-2026-69730 : RCE CVSS 9.8 sur Windows DNS Server, le successeur de SigRed
CVE-2026-69730 est une RCE CVSS 9.8 sans authentification dans Windows DNS Server corrigée au Patch Tuesday de septembre 2026. En environnement AD standard, une exploitation réussie compromet l'intégralité du domaine. Successeur technique de SigRed, pas de PoC public à ce jour mais patching urgent requis.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire