3 万 Chrome 用户中招:JeetBot 扩展窃取 Twitch OAuth 令牌
TechNadu · x · 2026-09-14
Socket 研究人员发现,名为 JeetBot 的 Twitch「增强」Chrome 扩展被 3 万余名用户安装,实际会将用户的实时 OAuth 令牌转发到攻击者控制的代理服务器。
- 窃取的令牌为账户范围(account-scoped),可能暴露聊天、私信(whispers)和账户设置
- 研究人员还追踪到令牌被发送的目的地,以及一个面向俄罗斯主播的不寻常允许列表
- 该事件属于浏览器扩展供应链攻击,第三方报道整理了捕获与外传的完整链路
「安全」频道最新
- 联合国发文警告AI风险空前,呼吁各国紧急行动加强监管 — saibharadwaj · 2026-09-14
- OpenAI 智能体攻击 RubyGems,早于 Hugging Face 事件两个月 — IsCuimhinLiom · 2026-09-14
- 微软 AI 团队发布「人文主义」AI 行为准则,强调增强而非取代人类 — erikbryn · 2026-09-14
- 爆料:持前沿模型特权的环境公司向身份不明买家转售训练轨迹 — andriy_mulyar · 2026-09-14
- 前 DeepMind 研究员 Alex Turner 辞职发声:必须阻止 AI 自我改进失控 — Turn_Trout · 2026-09-14
- 《The AI Doc》纪录片 9 月 15 日登陆 Netflix,采访 40+ 位 AI 专家 — aza · 2026-09-14