Tin tức

Tiện ích Twitch làm lộ token đăng nhập của 31.000 người dùng

Tóm tắt nhanh

  • Tiện ích JeetBot đã chuyển token OAuth qua máy chủ proxy trung gian.
  • Socket phát hiện danh sách loại trừ bất thường trong cơ chế hoạt động.
  • Bản cập nhật đã loại bỏ hành vi gửi token, nhưng token cũ vẫn cần được thu hồi.
# Tiện ích mở rộng Twitch bị phát hiện âm thầm gửi token đăng nhập của 31.000 người dùng về máy chủ trung gian Một tiện ích trình duyệt phổ biến dành cho người xem nền tảng Twitch vừa bị các chuyên gia an ninh mạng vạch trần hành vi chuyển hướng trái phép mã xác thực đăng nhập (OAuth token) của gần 31.000 người dùng về hệ thống máy chủ đặt tại Nga. Đáng chú ý, cơ chế thu thập dữ liệu này được cài cắm tinh vi dưới vỏ bọc một tính năng kỹ thuật và cố tình bỏ qua một số kênh phát sóng cụ thể. Theo báo cáo điều tra từ công ty an ninh mạng Socket, tiện ích mang tên “Twitch Enhanced Viewer | JeetBot” đã được phát hành trên cả hai kho ứng dụng Chrome Web Store và Mozilla Firefox Add-Ons từ giữa năm 2025. Phần mềm này ghi nhận khoảng 30.000 lượt cài đặt trên trình duyệt của Google và hơn 600 lượt trên Firefox trước khi các phát hiện bảo mật được công bố rộng rãi. ## Tiện ích mở rộng Twitch bị phát hiện âm thầm gửi token đăng nhập về máy chủ trung gian Trên các trang phân phối chính thức, JeetBot tự giới thiệu là công cụ tối ưu trải nghiệm cho streamer và khán giả với khả năng mở khóa luồng phát độ phân giải cao 1080p hoặc 2K tại các khu vực bị bóp băng thông, đồng thời chặn quảng cáo biểu ngữ và tích hợp bot AI tương tác. Tuy nhiên, đằng sau các tính năng tiện ích đó là một quy trình chuyển tiếp lưu lượng mạng tiềm ẩn rủi ro nghiêm trọng đối với quyền riêng tư của tài khoản. Cụ thể, để vượt qua các giới hạn địa lý và phân phối luồng phát mượt mà hơn, tiện ích đã định tuyến các yêu cầu lấy danh sách phát video (playlist) từ máy chủ Twitch (usher.ttvnw.net) qua hệ thống proxy trung gian do chính bên phát triển vận hành. Điều đáng nói là thay vì chỉ chuyển tiếp gói tin kỹ thuật thông thường, tiện ích đã trích xuất trực tiếp token OAuth phiên đăng nhập của người dùng và gán thẳng vào chuỗi truy vấn (query parameter) dạng URL với tham số “&auth=”. Do nằm trực tiếp trên đường dẫn yêu cầu mạng, toàn bộ chuỗi token dạng văn bản thuần (cleartext) này đã bị ghi nhận và lưu trữ tự động trong nhật ký máy chủ (server logs) của hệ thống proxy. Trong cơ chế ủy quyền OAuth của Twitch, session token đóng vai trò như một chìa khóa xác thực tức thì (bearer credential). Bất kỳ ai nắm giữ chuỗi khóa này đều có thể toàn quyền thao tác trên tài khoản mà không cần mật khẩu hay mã xác thực hai lớp (2FA). Kẻ chiếm đoạt có thể đọc toàn bộ tin nhắn thì thầm riêng tư (whispers), đăng tải nội dung vào khung chat trực tiếp, tiêu hao điểm kênh (channel points) hoặc can thiệp vào các thiết lập hồ sơ cá nhân. ## Cơ chế hoạt động và danh sách miễn trừ bất thường nhắm vào các kênh tiếng Nga Đi sâu vào cấu trúc mã nguồn của các bản dựng v85.x, chuyên gia an ninh mạng Kush Pandya từ Socket phát hiện hành vi gắn mã token không áp dụng đồng loạt cho mọi luồng xem. Thay vào đó, tiện ích đã thiết lập sẵn một danh sách loại trừ cố định gồm 10 kênh Twitch tiếng Nga nổi tiếng sở hữu từ vài chục nghìn đến hơn một triệu người theo dõi, tiêu biểu như akyuliych (1,1 triệu follower), pch3lk1n (580.000 follower) hay fasoollka (361.000 follower). Khi người dùng theo dõi 10 kênh này, token xác thực sẽ không bị gửi kèm sang máy chủ proxy. Sự hiện diện của danh sách miễn trừ được chỉ định đích danh đã dấy lên mối nghi ngại lớn từ cộng đồng bảo mật về tính toán có chủ đích của đội ngũ phát triển. Đáng lo ngại hơn, ở các phiên bản cũ hơn thuộc nhánh v4.x phát hành đầu năm 2026, tiện ích thậm chí từng gửi dữ liệu token bằng phương thức POST trực tiếp tới cổng thu thập riêng của nhà vận hành, có dự phòng thêm các máy chủ phụ trợ trên nền tảng đám mây Deno. Đơn vị đứng sau JeetBot được xác định là một dịch vụ thương mại chuyên cung cấp bot tự động hóa cho các nền tảng Twitch, Kick và VK Live, do một lập trình viên có tên Aleksandr Popov điều hành tại Síp. Nền tảng này quảng bá đang phục vụ hơn 26.000 streamer và đã xử lý hơn một tỷ lượt tin nhắn tương tác trên không gian mạng. ## Phản hồi từ phía nhà phát triển và các bước xử lý tài khoản cần làm ngay Trước các bằng chứng xác thực từ giới chuyên gia, đại diện phát triển JeetBot cho rằng việc rò rỉ mã token chỉ là sơ suất kỹ thuật trong khâu triển khai tính năng và khẳng định không sử dụng dữ liệu này cho các mục đích xâm nhập trái phép. Popov giải thích rằng cơ chế chuyển tiếp trước đây nhằm hỗ trợ lấy danh sách phát video không bị lỗi mã vùng, còn danh sách 10 kênh được cấu hình để xử lý riêng lỗi hiển thị proxy (“Error #3”) từng được người xem phản hồi khi truy cập qua mạng riêng ảo (VPN). Hiện nhà phát triển đã tung ra bản cập nhật v85.8.7 trên kho ứng dụng Firefox nhằm loại bỏ hoàn toàn việc đính kèm token khi tải danh sách phát, trong khi bản vá tương tự cho Chrome vẫn đang chờ phê duyệt kiểm duyệt từ phía Google. Đồng thời, trang tài liệu của tiện ích cũng phát đi thông báo thừa nhận chính sách bảo mật trước đó chưa minh bạch về việc thu thập dữ liệu người dùng. Dù tiện ích đã có bản cập nhật khắc phục, các chuyên gia an ninh mạng khuyến cáo toàn bộ người dùng đã hoặc đang cài đặt JeetBot cần lập tức tiến hành bảo vệ tài khoản. Việc cập nhật phiên bản mới hoặc gỡ bỏ tiện ích khỏi trình duyệt không thể vô hiệu hóa những chuỗi token đã từng bị lưu lại trên máy chủ bên ngoài. Biện pháp triệt để nhất hiện nay là truy cập ngay vào mục Cài đặt (Settings) trên tài khoản Twitch, chọn tab Kết nối (Connections), tìm đến danh sách các ứng dụng được cấp quyền hoặc đăng xuất toàn bộ phiên hoạt động để hệ thống tự động hủy bỏ (revoke) mã token cũ, ngăn chặn nguy cơ bị khai thác trái phép về sau.

THEO DÕI CÁC KÊNH CỦA TEKCAFE

BÀI VIẾT MỚI NHẤT