Twitch Enhanced Viewer | JeetBot नामक एक लोकप्रिय ब्राउज़र एक्सटेंशन उपयोगकर्ताओं के OAuth टोकन को अनधिकृत सर्वर पर भेज रहा है। 30,000 से अधिक इंस्टॉल वाले इस टूल ने हजारों स्ट्रीमर्स और दर्शकों की गोपनीयता को खतरे में डाल दिया है।

  • 'Twitch Enhanced Viewer | JeetBot' एक्सटेंशन उपयोगकर्ताओं के संवेदनशील OAuth टोकन को चोरी कर रहा है।
  • 30,000 से अधिक उपयोगकर्ता इस असुरक्षित एक्सटेंशन का उपयोग कर रहे हैं।
  • चोरी किए गए डेटा को रूसी भाषा की बॉट सेवा 'JeetBot' के सर्वर पर भेजा जा रहा है।
  • विशेषज्ञों ने तुरंत एक्सटेंशन हटाने और सत्र (sessions) को रीसेट करने की सलाह दी है।

साइबर सुरक्षा विशेषज्ञों ने एक गंभीर खतरे का खुलासा किया है जहाँ Twitch Enhanced Viewer | JeetBot नामक एक ब्राउज़र एक्सटेंशन, जो आधिकारिक Chrome और Firefox स्टोर पर उपलब्ध है, उपयोगकर्ताओं के Twitch OAuth session tokens को एक व्यावसायिक बॉट सेवा को भेज रहा है। यह एक्सटेंशन विज्ञापन रोकने और 1080p प्लेबैक जैसे आकर्षक फीचर्स का वादा करता है, लेकिन इसके पीछे एक खतरनाक डेटा चोरी का खेल चल रहा है।

एप्लिकेशन सुरक्षा कंपनी Socket के विश्लेषण से पता चला है कि यह एक्सटेंशन Twitch वेब क्लाइंट द्वारा उपयोग किए जाने वाले ऑथराइजेशन हेडर को कैप्चर करता है। इसके बाद, यह उपयोगकर्ता के OAuth टोकन को निकालता है और प्रॉक्सी सर्वर के माध्यम से क्रेडेंशियल्स भेजता है। ये सर्वर JeetBot द्वारा संचालित किए जाते हैं, जो एक रूसी भाषा की स्ट्रीमिंग और चैटबॉट सेवा है।

यह क्यों मायने रखता है

BozokMedia विश्लेषण दिखाता है कि इस तरह की सुरक्षा चूक केवल एक तकनीकी त्रुटि नहीं है, बल्कि यह उपयोगकर्ताओं के डिजिटल खातों पर पूर्ण नियंत्रण का जोखिम है। यदि किसी हमलावर के पास आपका OAuth टोकन है, तो वह बिना पासवर्ड बदले आपके अकाउंट तक पहुँच सकता है, आपके निजी डेटा को देख सकता है और आपके नाम से गतिविधियों को अंजाम दे सकता है।

OAuth टोकन की चोरी का मतलब है कि हमलावर आपके डिजिटल पहचान के मास्टर की (Master Key) के साथ खेल रहा है।

तकनीकी रूप से, एक्सटेंशन Twitch के वीडियो प्लेलिस्ट अनुरोधों को प्रॉक्सी के माध्यम से रूट करता है और टोकन को &auth= पैरामीटर के रूप में URL में जोड़ देता है। चूंकि यह टोकन URL स्ट्रिंग में स्पष्ट पाठ (cleartext) के रूप में लिखा जाता है, इसलिए प्रॉक्सी सर्वर के लॉग में इसे आसानी से पढ़ा जा सकता है। चिंताजनक बात यह है कि यह प्रक्रिया लगभग हर चैनल के लिए होती है, सिवाय कुछ रूसी चैनलों के जो एक्सटेंशन के कोड में पहले से ही शामिल हैं।

ऐतिहासिक पृष्ठभूमि

ब्राउज़र एक्सटेंशन का उपयोग करके डेटा चोरी करना लंबे समय से साइबर अपराधियों का पसंदीदा तरीका रहा है। पहले भी कई VPN और क्रिप्टो-संबंधी एक्सटेंशन पकड़े गए हैं जो उपयोगकर्ताओं के ब्राउज़िंग डेटा और वॉलेट की जानकारी चुराते हैं। यह मामला दर्शाता है कि 'मुफ्त' सुविधा देने वाले टूल अक्सर आपकी गोपनीयता की कीमत पर चलते हैं।

Did You Know?: OAuth टोकन एक डिजिटल चाबी की तरह काम करता है जो बिना आपका पासवर्ड बताए ऐप्स को आपकी अनुमति से काम करने देता है।

अक्सर पूछे जाने वाले प्रश्न (FAQs)

1. क्या मुझे अपना Twitch पासवर्ड बदलना चाहिए?
हाँ, सुरक्षा के लिए सबसे पहले अपने सभी मौजूदा सत्रों (sessions) को डिस्कनेक्ट करें और फिर नया पासवर्ड सेट करें।

2. मैं इस खतरे से कैसे बच सकता हूँ?
किसी भी तीसरे पक्ष के एक्सटेंशन को इंस्टॉल करने से पहले उसकी समीक्षा करें और केवल विश्वसनीय डेवलपर्स के टूल का ही उपयोग करें।