dimanche 11 octobre 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
› F1. Le classement au championnat du monde des pilotes après la victoire de Verstappen au Grand Prix de Singapour› F1. Le classement des constructeurs après la victoire de Verstappen au Grand Prix de Singapour› Du cinéma au théâtre, pourquoi l’œuvre de Victor Hugo traverse-t-elle les siècles ?› Météo : le soleil s’impose mercredi avant le retour de la fraîcheur pour le week-end, quel temps pour cette semaine ?› Présidentielle 2027 :"Ça vaut la peine de se battre, de se mobiliser", en meeting à Clermont-Ferrand, Jean-Luc Mélenchon galvanise ses partisans› Jean-Luc Mélenchon, candidat LFI à la présidentielle: "Devenir cobelligérant en Ukraine ou en Arabie saoudite est un danger immense dont nous ne voulons pas"› Charles Pasqua, la logique des clans 3/4 : Premier flic de France› François Charles (Normale Sup) : portrait d’un mathématicien en première ligne du séisme déclenché par OpenAI et Anthropic› Voici la somme mensuelle exacte que gagnent les Français les plus heureux› Meilleurs romans à lire pour Halloween : voilà les incontournables pour les fans d’horreur› F1. Le classement au championnat du monde des pilotes après la victoire de Verstappen au Grand Prix de Singapour› F1. Le classement des constructeurs après la victoire de Verstappen au Grand Prix de Singapour› Du cinéma au théâtre, pourquoi l’œuvre de Victor Hugo traverse-t-elle les siècles ?› Météo : le soleil s’impose mercredi avant le retour de la fraîcheur pour le week-end, quel temps pour cette semaine ?› Présidentielle 2027 :"Ça vaut la peine de se battre, de se mobiliser", en meeting à Clermont-Ferrand, Jean-Luc Mélenchon galvanise ses partisans› Jean-Luc Mélenchon, candidat LFI à la présidentielle: "Devenir cobelligérant en Ukraine ou en Arabie saoudite est un danger immense dont nous ne voulons pas"› Charles Pasqua, la logique des clans 3/4 : Premier flic de France› François Charles (Normale Sup) : portrait d’un mathématicien en première ligne du séisme déclenché par OpenAI et Anthropic› Voici la somme mensuelle exacte que gagnent les Français les plus heureux› Meilleurs romans à lire pour Halloween : voilà les incontournables pour les fans d’horreur
Technologie

Une extension Twitch a exposé les comptes de plus de 30 000 utilisateurs

Clubic ·
Une extension Twitch a exposé les comptes de plus de 30 000 utilisateurs

L'extension Twitch Enhanced Viewer, diffusée sur le Chrome Web Store et sur Firefox Add-ons, était un outil d'automatisation du chat et des bots de visionnage sur Twitch. Elle transmettait en réalité les jetons de connexion de plus de 30 000 comptes à un service de bot russe basé à Chypre.

Une fois installée, l'extension captait le jeton OAuth de la session Twitch de l'utilisateur, l'identifiant qui remplace le mot de passe pour autoriser un accès au compte. Ce jeton permet de lire et d'envoyer des messages privés, de publier dans le chat et de dépenser des points de chaîne, sans mot de passe ni double authentification.

Sa page sur le Chrome Web Store affichait environ 30 000 installations avant que le spécialiste en cybersécurité Socket ne documente la fuite ; celle de Firefox Add-ons , plusieurs centaines de plus.

Ce type de jeton est délivré par Twitch à chaque application ou extension autorisée par l'utilisateur lors de l'installation via un écran de consentement qui détaille les permissions demandées.

Le code de l'extension récupérait l'en-tête Authorization, attaché par Twitch à chaque requête, puis transmettait cette valeur, avec l'identifiant de l'appareil, à son module d'arrière-plan. Depuis la version 85, publiée entre avril et mai 2026, les requêtes de lecture vidéo passaient par des serveurs proxy exploités par l'opérateur du service, avec le jeton inséré dans l'adresse sous forme de paramètre auth, et les journaux de ces serveurs conservaient l'identifiant en clair, à l'exception d'une dizaine de chaînes russes présélectionnées. Les redirections empruntaient le domaine enhanced.jeetbot.cc et trois adresses IP, l'une hébergée en Allemagne et les deux autres chez un second prestataire d'informatique en nuage.

Début septembre, Kush Pandya, chercheur en sécurité chez Socket, a retrouvé ce mécanisme en analysant le code de l'extension. Selon lui, ce jeton transitait en clair, sous la forme d'un paramètre auth, à chaque redirection vers les serveurs proxy. Une version antérieure, active en janvier 2026 sous le numéro 4.8, envoyait le jeton de façon plus directe, par une requête POST vers un point d'entrée dédié à son enregistrement. Trois semaines plus tôt, Socket avait averti l'équipe de sécurité de Mozilla, à la mi-août, de la présence de 77 extensions malveillantes sur le module Firefox Add-ons , la plupart conçues pour siphonner des portefeuilles de cryptomonnaies plutôt que des comptes de streaming. Sur ces 77 extensions, sept embarquaient du code injecté à distance, inactif au moment de l'examen par Mozilla et activé seulement après la publication.

Un correctif pour une poignée d'utilisateurs, la suppression pour les autres Cette extension était hébergée sur le Chrome Web Store depuis le 26 juin 2025, sur Firefox Add-ons depuis le 7 juillet. En plus d'un an, ce mécanisme d'exfiltration n'a été signalé dans aucun des deux magasins avant l'alerte de Socket, en septembre 2026. Le nom d'Aleksandr Popov figure dans les mentions légales du site jeetbot.cc, avec l'adresse de contact [email protected] .

Sur Twitch, Kick et VK Live, JeetBot propose l'automatisation de fonctions de chat et de bots de visionnage.

Lire l'article complet sur Clubic ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.

Plus de Clubic

Tout voir ›

Plus dans Technologie

Tout voir ›