JeetBot eklentisi 31 bin Twitch kullanıcısının tokenını açığa çıkardı

Anasayfa » JeetBot eklentisi 31 bin Twitch kullanıcısının tokenını açığa çıkardı
JeetBot eklentisi 31 bin Twitch kullanıcısının tokenını açığa çıkardı

Chrome ve Firefox mağazalarında dağıtılan JeetBot adlı Twitch tarayıcı eklentisi, yaklaşık 31 bin kullanıcının OAuth oturum belirtecini operatörün proxy altyapısına aktardı. Güvenlik araştırmasına göre eklenti, Twitch oynatma isteklerini kendi sunucularından geçirirken kullanıcı tokenını URL parametresi olarak iletti.

Eklenti, Chrome Web Store’da pnhhdhhcadcjfckjhpmjneldiegbojfb kimliğiyle, Firefox Add-Ons tarafında ise twitchenhancedviewer@example.com kaydıyla yayımlandı. Chrome sürümünün 26 Haziran 2025’te yayımlandığı ve 30 bin kullanıcıya ulaştığı, Firefox sürümünün ise 7 Temmuz 2025 tarihli olup 604 kullanıcı tarafından indirildiği belirtiliyor. İnceleme sırasında her iki sürüm de indirilebilir durumdaydı.

JeetBot’un açıklama metni, eklentiyi “kalite, kullanım kolaylığı ve kontrolü takdir eden yayıncılar ve izleyiciler için modern bir araç” diye tanımlıyor. Aynı metin, hizmetin Twitch yeteneklerini genişlettiğini ve kısıtlı bölgeler için 1080p yayın sunduğunu söylüyor. Araç, kendisini Twitch, Kick ve VK Live için mesaj sentezi, otomatik çeviri ve izleyici etkileşimini artırmaya dönük başka işlevler sunan güçlü bir bot olarak da pazarlıyor.

Token, playlist isteğiyle birlikte proxy’ye taşındı

Socket güvenlik araştırmacısı Kush Pandya’nın aktardığına göre, eklentinin güncel 85.x sürümleri Twitch oturum tokenını ağ düzeyindeki yönlendirme sırasında &auth= sorgu parametresi olarak operatöre ait proxy’ye iletiyordu. Token, kullanıcı hangi kanalı izlerse izlesin iletiliyordu; yalnızca önceden sabitlenmiş on Rus yayıncı kanalından oluşan bir liste bu akışın dışında tutuluyordu.

Bu mekanizma, Twitch’in video oynatma listesi isteklerinin usher.ttvnw[.]net alan adı üzerinden operatör kontrollü proxy sunucularına yönlendirilmesiyle çalışıyordu. Eklenti, böylece Twitch’in video akışını bölgesel kısıtlamalar dışında sunmayı hedeflediğini iddia ediyor; ayrıca reklamsız deneyim ve 1080p erişim gibi vaatler de sıralıyor. Ancak token URL içinde taşındığı için proxy sunucusunun istek günlüklerine açık metin olarak yazılıyor.

OAuth belirteci Twitch hesabında chat erişimi, özel mesajlar, hesap ayarları ve kanal puanlarının kullanımı gibi işlemler için yetki veriyor. Socket’e göre bu belirteç bir taşıyıcı kimlik bilgisi niteliğinde; kimdeyse, parola ya da ikinci faktör olmadan hesap adına işlem yapabiliyor. Kuruluş, Chrome ve Firefox genelinde yaklaşık 31 bin kullanıcının canlı Twitch OAuth oturum tokenlarını operatörün kontrol ettiği proxy altyapısından geçirdiğini belirtti.

İncelemeye göre daha eski v4.x sürümleri daha da ileri gidiyordu. Örneğin 4.8 sürümünde token, operatör alanındaki özel bir set-token uç noktasına POST ediliyordu; yedek akışlar için deno.dev ve deno.net üzerinde de adresler bulunuyordu. Operatör tarafında ise ticari bir Twitch, Kick ve VK Live bot SaaS hizmetinin yer aldığı, bu hizmetin geniş Twitch host izinlerine sahip olduğu ve canlı kimlik doğrulamalı oturumları kendi altyapısından aktardığı ifade ediliyor.

Eklentinin tokenı göndermeden önce Twitch’in video oynatma listesi isteklerini kendi proxy sunucularına taşıdığı, böylece iletilen oturum belirtecinin de aynı akış içinde işlendiği anlaşılıyor. Kayda geçen yapı, tokenı video isteğiyle birlikte taşıdığı için proxy loglarına düz metin olarak bırakıyor. JeetBot’un kullandığı yönlendirme, playlist alma ve oynatma işlevlerini desteklemek üzere tasarlanmış görünüyor.

JeetBot’un web sitesinde yer alan tanıtıma göre araç, Twitch, Kick ve VK Live için mesaj sentezi, otomatik çeviri ve izleyici etkileşimini artırmaya dönük başka işlevler sunuyor. Site, hizmetin 26 binden fazla aktif yayıncı tarafından kullanıldığını ve 1 milyar mesaj işlendiğini iddia ediyor. Alt kısımda operatörün Kıbrıs merkezli geliştirici Aleksandr Popov olduğu yazıyor; Popov’un LinkedIn profilinde de JeetBot’u kişisel bir proje olarak tanımladığı görülüyor. Sayfa ayrıca operatörün adını HISHIMIRO/jeetbot.cc olarak veriyor.

Geliştirici sorunlu akışı kaldırdığını söylüyor

JeetBot dokümantasyonuna eklenen uyarı notunda, Firefox eklentisinin 85.8.7 sürümünün sorunu giderdiği, Chrome tarafındaki eşdeğer güncellemenin ise incelemede olduğu bildirildi. Notta, önceki uygulamada kullanıcıların Twitch OAuth tokenının akışı almak için proxy sunuculara gönderildiği, bunun bir kimlik bilgisi olduğu ve korunması gerektiği vurgulandı. Yeni sürümde playlist alma yönteminin değiştirildiği, tokenın artık proxy’lere gönderilmediği yazıldı.

Dokümantasyon ayrıca, eklentinin ilgili sürümü yüklenmemişse geçici olarak devre dışı bırakılmasını ve böylece token aktarımının durdurulmasını öneriyor. Buna karşın geliştirici, daha önce iletilmiş tokenların iptal edilmediğini de açıkça belirtiyor. Yani eklentiyi kapatmak ya da güncellemek, daha önce proxy günlüklerine düşen belirteçleri geri almıyor.

Popov, yapılan sorgulamada token sızdırma akışının bir hata olduğunu ve en yeni sürümlerde düzeltildiğini söyledi. Chrome güncellemesinin de mağaza incelemesini beklediğini aktardı. Geliştirici, token işleme ve ifşa risklerine dikkat çekilmesini memnuniyetle karşıladıklarını, eklentinin uygulamasını değiştirdiklerini ve önceki açıklama ile gizlilik politikasının Twitch OAuth tokenlarının proxy sunucularına aktarılmasını yeterince açık anlatmadığını kabul ettiklerini ifade etti.

Popov’a göre on kanalın token yönlendirmesinin dışında bırakılması, Rusya dışından ya da VPN üzerinden Twitch erişmeye çalışan kullanıcıların bildirdiği bir oynatma hatası için hazırlanmış ayrı bir çözümün parçasıydı. Twitch oynatıcısı bu durumda “proxy ya da engel kaldırıcı tespit edildi. Bu premium içerik, kullanımdayken size sunulmayacak. (Hata #3)” uyarısı veriyordu. JeetBot’ta 85.8.4 sürümünden itibaren “Channels with restrictions” ayarı üzerinden bu listenin değiştirilebildiği belirtiliyor.

Geliştirici, başlangıçta on kanalın varsayılan listeye alınmasının da kullanıcı şikâyetlerine dayandığını, çünkü bazı izleyicilerin Rusya dışından veya VPN ile bu kanalları izleyemediğini söyledi. Aynı mekanizma için token gerekmemesi nedeniyle, alternatif oynatma yolu kullanılırken OAuth belirtecinin aktarılmadığını savundu. Popov, bu kanal listesinin sabit bir istisna olmadığını, kullanıcıların arayüz üzerinden kanal ekleyip çıkarabildiğini de ekledi.

Popov ayrıca token yönlendirme özelliğinin, Twitch akış listelerini almak ve oynatma işlevlerini desteklemek için kullanıldığını söyledi. Benzer yaklaşımın ReYohoho Twitch Proxy, XT Viewer ve ggsel Ханти gibi başka Twitch oynatma eklentilerinde de bulunduğunu belirtti. Ancak bu eklentilerin Chrome Web Store açıklamalarında tokenın sunucuya iletildiğini açıkça yazdığına dikkat çekti. Kendi incelemelerinde bu araçların da tokenları URL sorgu parametreleri içinde gönderdiğini gördüklerini, öte yandan başka örneklerin varlığının kendi kimlik bilgilerini koruma ve veri işleme biçimlerini doğru açıklama yükümlülüğünü ortadan kaldırmadığını vurguladı.

Geliştirici, günlük geliştirme sürecinin Hishimiro tarafından yürütüldüğünü, kendisinin ise açıklama ve gizlilik politikasının uygulamayla aynı hızda güncellenmesini sağlamadığını söyledi. Bu durumu ekip içi inceleme sürecinde bir hata olarak tanımladı ve sorumluluğu üstlendiklerini ifade etti. Popov, eklentinin “kötü amaçlı” diye nitelendirilmesine de itiraz ederek, nihai hedefin oynatma işlevi sağlamak olduğunu ve iletilen tokenların yetkisiz hesap faaliyetleri için kullanılmadığını savundu. Buna karşın eski tasarımın güvenlik riski taşıdığını kabul ettiklerini ve bu nedenle OAuth tokenını proxy’ye taşıma ihtiyacını kaldırdıklarını ekledi.

Socket ise geliştiriciyle temas halinde olduğunu ve yapılan değişiklikleri değerlendirdiğini bildirdi. Kuruluş, Chrome ve Firefox genelinde yaklaşık 31 bin kullanıcının canlı Twitch OAuth oturum tokenlarını operatör kontrollü proxy altyapısından geçirdiğini tekrarladı. Socket’in tanımına göre Twitch OAuth oturum belirteci bir taşıyıcı kimlik bilgisidir; kimdeyse, parola ya da ikinci faktör olmadan hesap adına işlem yapabilir, özel mesajları okuyup gönderebilir, sohbete yazabilir ve kanal puanlarını kullanabilir. Kuruluş, bu açığın mağaza listelerinde açıkça belirtilmediğini de ekledi.