socket-dev · Crawled Sep 12, 2026

Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service

20 IoCs
Read original article ↗

AI Summary

A malicious browser extension named 'Twitch Enhanced Viewer | JeetBot' available on Chrome and Firefox has been exfiltrating users' live Twitch OAuth session tokens to proxy servers controlled by a Russian commercial bot service. The extension, marketed as a quality-of-life tool for Twitch users, forwards the tokens via URL query parameters during video playlist proxying, exposing approximately 30,000 Chrome and 552 Firefox users to potential account compromise. Earlier versions actively collected and POSTed tokens to dedicated endpoints, while current versions silently leak tokens through inline forwarding, except for a hardcoded allowlist of ten Russian streamer channels.

AI-extracted · verify before operational use

Indicators of Compromise 20 extracted

Type Value Detail
IP 152[.]53[.]177[.]186 Details →
IP 132[.]243[.]113[.]25 Details →
IP 80[.]74[.]26[.]162 Details →
Domain enhanced[.]jeetbot[.]cc Details →
Domain proxy[.]morphilina[.]me Details →
Domain ext-styles[.]jeetbot[.]cc Details →
Domain api[.]jeetbot[.]cc Details →
Domain drisnya[.]online Details →
Domain img[.]drisnya[.]online Details →
Domain thebeholder-proxy[.]deno[.]dev Details →
Domain proxy[.]thebeholder[.]deno[.]net Details →
Domain ext-03[.]jeetbot[.]cc Details →
Domain enhanced-1[.]jeetbot[.]cc Details →
Filename src/scripts/content.js Details →
Filename src/scripts/background.js Details →
Filename src/worker_claimer.js Details →
SHA-256 e17e1e671b597da19b89c5b2d0fa821e90e627860e756ae4947ed27c035330a8 Details →
SHA-256 141c35607dc0e8e400deb380126b3052bd0495b4d37c8dd979c6aa0204b142fc Details →
GitHub Repo thebeholderbotapi Details →
Registry User alexue4.dev Details →