Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Twitch extension with 30K installs exposes users’ OAuth tokens
Eine Browser-Erweiterung namens "Twitch Enhanced Viewer | JeetBot" mit über 30.000 Installationen sendet OAuth-Tokens von Twitch-Nutzern an einen kommerziellen Bot-Dienst. Betroffen sind Nutzer, die die Erweiterung installiert haben, da ihre Anmeldeinformationen an die Betreiber von JeetBot, einem russischen Streaming-Dienst, weitergeleitet werden. Nutzern wird dringend empfohlen, die Erweiterung zu deinstallieren, alle Twitch-Sitzungen zu trennen und sich neu anzumelden, um die kompromittierten Tokens zu entwerten.
SecBoard-Einordnung
Dies ist relevant, da kompromittierte OAuth-Tokens unautorisierten Zugriff auf Twitch-Konten ermöglichen können, was zu Identitätsdiebstahl oder Missbrauch des Kontos führen könnte. Die Weiterleitung an einen russischen Dienst birgt zusätzliche Risiken hinsichtlich des Datenschutzes und der Datensicherheit.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer, die die OAuth-Tokens abfangen, vollständigen Zugriff auf die Twitch-Konten der betroffenen Nutzer erlangen, um beispielsweise persönliche Daten einzusehen, im Namen des Nutzers zu interagieren oder weitere schädliche Aktionen durchzuführen.
Empfehlung: Deinstallieren Sie umgehend die Browser-Erweiterung "Twitch Enhanced Viewer | JeetBot", trennen Sie alle aktiven Twitch-Sitzungen und melden Sie sich erneut bei Twitch an, um die kompromittierten Tokens zu entwerten.
Betroffen
Nutzer der Browser-Erweiterung "Twitch Enhanced Viewer | JeetBot" sind betroffen, da ihre Twitch OAuth-Tokens an einen externen Dienst gesendet werden.
Prüfen
3- ▸Überprüfen Sie, ob die Erweiterung "Twitch Enhanced Viewer | JeetBot" in Ihrem Browser oder in den Browsern Ihrer Mitarbeiter installiert ist.
- ▸Überprüfen Sie die aktiven Sitzungen in Ihren Twitch-Kontoeinstellungen und beenden Sie alle unbekannten oder verdächtigen Sitzungen.
▸ 1 weitere▾ weniger
- ▸Informieren Sie Benutzer über die Risiken von Browser-Erweiterungen und die Notwendigkeit, nur vertrauenswürdige Erweiterungen zu installieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, wie lange die Erweiterung bereits die Tokens sendet.
- ▸Es ist nicht spezifiziert, ob die Betreiber von JeetBot die Tokens aktiv missbraucht haben oder nur gesammelt haben.
- ▸Es ist nicht spezifiziert, welche spezifischen Berechtigungen die kompromittierten OAuth-Tokens gewähren.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
MITRE ATT&CK(8)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Die Erweiterung sendet OAuth-Tokens von Twitch-Nutzern an einen kommerziellen Bot-Dienst.“
„Eine Browser-Erweiterung namens "Twitch Enhanced Viewer | JeetBot" mit über 30.000 Installationen sendet OAuth-Tokens von Twitch-Nutzern an einen kommerziellen Bot-Dienst.“
„Die Erweiterung sendet OAuth-Tokens von Twitch-Nutzern an einen kommerziellen Bot-Dienst.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
2
Bewaffnung
2
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
1
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- The Hacker NewsKontextMalicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users
- BleepingComputerKontextTwitch extension with 30K installs exposes users’ OAuth tokens
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap