socket-dev · Crawled Sep 12, 2026
Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service
20 IoCs
Read original article ↗
AI Summary
A malicious browser extension named 'Twitch Enhanced Viewer | JeetBot' available on Chrome and Firefox has been exfiltrating users' live Twitch OAuth session tokens to proxy servers controlled by a Russian commercial bot service. The extension, marketed as a quality-of-life tool for Twitch users, forwards the tokens via URL query parameters during video playlist proxying, exposing approximately 30,000 Chrome and 552 Firefox users to potential account compromise. Earlier versions actively collected and POSTed tokens to dedicated endpoints, while current versions silently leak tokens through inline forwarding, except for a hardcoded allowlist of ten Russian streamer channels.
AI-extracted · verify before operational use
Indicators of Compromise 20 extracted
| Type | Value | Detail |
|---|---|---|
| IP | 152[.]53[.]177[.]186 | Details → |
| IP | 132[.]243[.]113[.]25 | Details → |
| IP | 80[.]74[.]26[.]162 | Details → |
| Domain | enhanced[.]jeetbot[.]cc | Details → |
| Domain | proxy[.]morphilina[.]me | Details → |
| Domain | ext-styles[.]jeetbot[.]cc | Details → |
| Domain | api[.]jeetbot[.]cc | Details → |
| Domain | drisnya[.]online | Details → |
| Domain | img[.]drisnya[.]online | Details → |
| Domain | thebeholder-proxy[.]deno[.]dev | Details → |
| Domain | proxy[.]thebeholder[.]deno[.]net | Details → |
| Domain | ext-03[.]jeetbot[.]cc | Details → |
| Domain | enhanced-1[.]jeetbot[.]cc | Details → |
| Filename | src/scripts/content.js | Details → |
| Filename | src/scripts/background.js | Details → |
| Filename | src/worker_claimer.js | Details → |
| SHA-256 | e17e1e671b597da19b89c5b2d0fa821e90e627860e756ae4947ed27c035330a8 | Details → |
| SHA-256 | 141c35607dc0e8e400deb380126b3052bd0495b4d37c8dd979c6aa0204b142fc | Details → |
| GitHub Repo | thebeholderbotapi | Details → |
| Registry User | alexue4.dev | Details → |