Jeżeli używasz tej usługi, to mogłeś zostać ofiarą przestępców. Koniecznie sprawdź

Jeżeli używasz tej usługi, to mogłeś zostać ofiarą przestępców. Koniecznie sprawdź

Autor:

w

Jeśli korzystasz z Twitcha, warto zwrócić uwagę na używane rozszerzenia przeglądarki. Jak pokazuje raport od Socket, dodatki takie jak Twitch Enhanced Viewer czy JeetBot, które obiecywały oglądanie transmisji bez reklam i w wysokiej jakości, okazują się problematyczne. Wersje tych rozszerzeń przekazywały zewnętrznym serwerom tokeny, które umożliwiały dostęp do kont użytkowników.

Raport Socketa dotyczy narzędzi omijających reklamy, ograniczenia regionalne i umożliwiających odblokowanie jakości 1080p, a także zbierających punkty na określonych kanałach. Co gorsza, okazało się, że te rozszerzenia zbierały także poświadczenia użytkowników i przekazywały je, przypuszczalnie, w ręce przestępców. Sesyjne tokeny były przesyłane do podmiotów spoza Twitcha podczas oglądania materiałów.

Problemy z rozszerzeniami dla Chrome i Firefoksa

Dodatki dla przeglądarek miały dostęp do nagłówka Authorization, który jest używany przez klienta Twitcha w trakcie komunikacji z usługą. Dzięki temu mogły wydobyć token OAuth i dołączyć go jako parametr auth do adresu przekierowywanego żądania dotyczącego listy odtwarzania. Żądania te trafiały na serwer proxy, a więc pośrednika kontrolowanego przez JeetBota, komercyjną, rosyjskojęzyczną usługę obsługującą Twitcha, Kicka i VK Live. Umieszczenie poświadczenia w adresie stwarza również ryzyko jego zarejestrowania w logach serwera, co pozwala każdemu, kto ma do nich dostęp, na jego odczytanie. Już samo odebranie takiego żądania sprawia, że pośrednik uzyskuje dostęp do tokenu, niezależnie od tego, czy adres zostanie zapisany w logach.

Warto podkreślić, że token OAuth pozwala oprogramowaniu na wykonywanie określonych operacji w imieniu użytkownika. Dokumentacja Twitcha wyjaśnia, że zakres tych działań zależy od uprawnień przypisanych do tokena, dlatego samo jego posiadanie nie oznacza automatycznie pełnej kontroli nad kontem. Socket wskazuje na dostęp do czatu, prywatnych wiadomości oraz punktów. Nie podano jednak informacji, ile kont mogło zostać objętych tymi działaniami.

Sprzeczne deklaracje w sklepach

W kodzie rozszerzeń odnaleziono listę dziesięciu rosyjskojęzycznych kanałów, które były na stałe wpisane do aplikacji. Podczas ich oglądania token nie był dołączany do przekierowywanego żądania, podczas gdy w przypadku pozostałych kanałów domyślnie trafiał do pośrednika. W starszych wersjach wtyczek zauważono jeszcze „bardziej agresywny” sposób przekazywania danych, gdzie tokeny były przesyłane osobnymi żądaniami do przygotowanego do tego celu „punktu zbiorczego” na serwerze obsługującym rozszerzenia.

Czytaj dalej poniżej

Masz taki router? CERT Polska ostrzega, koniecznie zrób aktualizację!

Rozgorzała kontrowersja. Autor wtyczki dla Firefoksa przyznał, że wcześniejsze wersje przesyłały token OAuth na jego serwer, argumentując to koniecznością zapewnienia obrazu w jakości 1080p lub 1440p. Z kolei w Chrome Web Store nadal widnieje oświadczenie, że twórca nie zbiera ani nie wykorzystuje danych użytkowników w żaden sposób. Każdy może samodzielnie ocenić te sprzeczności. Jednak wyniki badania przeprowadzone przez Socket wyraźnie obrazują mechanizm działania tych wtyczek oraz potencjalne zagrożenia, jakie niosą.

Usuwanie dodatków – ale to nie wszystko

Na szczęście liczba zainstalowanych wtyczek jest ograniczona: w Chrome Web Store jest ich około 30 tysięcy, a w sklepie Firefoksa nieco ponad 600. Co ciekawe, autorzy wtyczek już je zaktualizowali, trudno jednak powiedzieć, czy w nowych wersjach nie zawierają nadal podejrzanego kodu. Zarówno Google, jak i Mozilla jak dotąd nie podjęły żadnych działań w tej sprawie, a moim zdaniem powinny to zrobić: deweloper ten raczej nie ma dobrych zamiarów.

Rekomenduje się usunięcie Twitch Enhanced Viewer oraz JeetBot z przeglądarki, a następnie zakończenie wszystkich sesji w ustawieniach konta Twitch, wylogowanie się i ponowne zalogowanie. Taka sekwencja ma na celu „unieważnienie” starego, najprawdopodobniej przekazanego deweloperowi tokenu. Działania te powinny zredukować dwa źródła ryzyka: dalsze przechwytywanie poświadczeń oraz wykorzystanie tych już przesłanych. Twitch zaleca w takich przypadkach zmianę hasła, co również jest dobrą praktyką. Należy zachować ostrożność wobec tego rodzaju dodatków: zazwyczaj obiecują one przydatne funkcje, a kończą na przechwytywaniu naszych danych. Przypominam sobie sytuację sprzed ponad 5 lat, kiedy jedna „uzłośliwiona” wtyczka niemal przejęła wszystkie moje ważne konta w różnych usługach: po aktualizacji zyskała złośliwe mechanizmy, a przez długi czas służyła mi głównie do wykonywania zrzutów ekranowych. Udało mi się uniknąć utraty danych tylko dzięki ustawieniu dwuskładnikowego logowania wszędzie tam, gdzie to możliwe.