恶意 Chrome 扩展窃取 3 万 Twitch 用户 OAuth 令牌

Socket 研究人员发现,一款名为 JeetBot、伪装成 Twitch「增强」工具的恶意 Chrome 扩展已被 3 万余名用户安装,它会将用户的实时 OAuth 令牌转发至攻击者控制的代理服务器,导致近 3.1 万用户凭证泄露。事件凸显了看似无害的第三方工具带来的供应链安全风险,也再次说明持续自动化安全扫描对在漏洞被利用前发现问题的重要性。

2026-09-14 ~ 2026-09-15 · 2 条相关