ملحق Twitch Enhanced Viewer يسرب رموز 31,000 مستخدم

قام ملحق متصفح "Twitch Enhanced Viewer | JeetBot" بتسريب رموز OAuth لأكثر من 30,000 مستخدم إلى خوادم وسيطة، ما يمنح تحكماً غير مصرح به في حساباتهم على Twitch.
مقدمة تحليلية
سرّب ملحق متصفح Twitch "Twitch Enhanced Viewer | JeetBot" رموز OAuth لما يقرب من 31,000 مستخدم، موجهًا إياها إلى خوادم وسيطة تديرها خدمة روبوتات تجارية روسية. هذا التسريب، الذي كشفت عنه "The Hacker News" في 14 سبتمبر 2026، يمثل خرقًا مباشرًا للخصوصية والأمن الرقمي. الملحق، الذي يذكر HISHIMIRO/jeetbot.cc كمطوره، كان متاحًا على متجر Google Chrome Web Store تحت المعرف pnhhdhhcadcjfckjhpmjneldiegbojfb منذ 26 يونيو 2025، ويخدم 30,000 مستخدم. كما توفر على متجر Mozilla Firefox Add-Ons باسم [email protected] منذ 7 يوليو 2025، لـ 604 مستخدمين. كلا الإصدارين ظلّا متاحين للتنزيل حتى لحظة كتابة التقرير، بالرغم من أن الرموز المسربة تتيح وصولًا غير مصرح به إلى الدردشات، والرسائل الخاصة (whispers)، وإعدادات الحساب على Twitch. هذه الواقعة لا تكشف عن ضعف أمني فقط، بل عن نموذج استغلال مباشر للبيانات. الوصف الترويجي للملحق يزعم أنه "أداة حديثة للمذيعين والمشاهدين الذين يقدرون الجودة والراحة والتحكم"، مضيفًا أنه "يوسع قدرات Twitch: بث 1080p للمناطق ذات القيود"، وهو ما يناقض بشدة عملية جمع البيانات المخفية.
التحليل التقني
تعتمد آلية التسريب في ملحق "Twitch Enhanced Viewer | JeetBot" على توجيه طلبات قوائم تشغيل الفيديو الخاصة بـ Twitch، والموجهة عادةً إلى usher.ttvnw[.]net، عبر خوادم وسيطة يسيطر عليها المشغل. يتم ذلك مع تضمين رمز OAuth الخاص بالمستخدم كمعلمة استعلام &auth= في طبقة الشبكة، مما يجعله مرئيًا بوضوح في سجلات طلبات الخادم الوكيل. هذا الرمز، بصفته بيانات اعتماد من نوع "bearer token"، يمنح من يحمله القدرة على التصرف نيابة عن الحساب دون الحاجة إلى كلمة المرور أو المصادقة الثنائية، بما في ذلك قراءة وإرسال الرسائل الخاصة (whispers)، والنشر في الدردشات، وإنفاق نقاط القناة.
وفقًا لباحث الأمن Kush Pandya من Socket، فإن الإصدارات الحالية (v85.x) كانت تعيد توجيه الرمز مضمنًا على شكل &auth= في كل قناة يشاهدها المستخدم، باستثناء قائمة بيضاء ثابتة تضم عشر قنوات لمذيعين روسيين. هذه القائمة تشمل:
- pch3lk1n (580 ألف متابع)
- fasoollka (361 ألف متابع)
- flamie (132 ألف متابع)
- dosia (29 متابعًا)
- fander (متابعان)
- almazer (4 متابعين)
- forzorezor (177 ألف متابع)
- akyuliych (1.1 مليون متابع)
- lagoda1337 (225 ألف متابع)
- lagoda (77.3 ألف متابع)
الإصدارات الأقدم v4.x، مثل الإصدار 4.8 من يناير 2026، كانت أكثر عدوانية، حيث كانت ترسل الرمز عبر طلب POST إلى نقطة نهاية مخصصة set-token على مضيف المشغل، مع نسخ احتياطية على deno.dev وdeno.net.
أقر المطور Aleksandr Popov، المقيم في قبرص والذي يصف JeetBot بأنه "مشروعه الخاص"، بأن نقل رموز OAuth كان "سهوًا" وتمت معالجته في الإصدارات الأخيرة. وأفاد بأن الإصدار 85.8.7 من ملحق Firefox يعالج المشكلة، وأن تحديثًا مكافئًا لإصدار Chrome قيد المراجعة حاليًا. وثقت صفحة JeetBot (docs.jeetbot.cc/en/base-stuff/extension/) التغيير، مشيرة إلى أن "رمز OAuth هو بيانات اعتماد ويجب حمايته"، وأن "الإصدار 85.8.7 يغير كيفية استرداد قوائم التشغيل: لم يعد رمز OAuth للمستخدم يُرسل إلى خوادمنا الوكيلة". ومع ذلك، أشار Popov إلى أن تعطيل الملحق أو تحديثه لا يلغي الرموز التي تم إرسالها مسبقًا، مما يترك المستخدمين الذين بلغ عددهم 31,000 عرضة للخطر.
السياق وتأثير السوق
تضع هذه الواقعة ملحق "Twitch Enhanced Viewer | JeetBot" في سياق يثير تساؤلات جدية حول ممارسات تطوير ملحقات المتصفحات عمومًا. رمز OAuth الخاص بـ Twitch هو "bearer credential"، مما يعني أن من يمتلكه يستطيع التصرف بشكل كامل نيابةً عن المستخدم دون الحاجة إلى أي مصادقة إضافية. هذه القدرة تشمل قراءة وإرسال الرسائل الخاصة، النشر في الدردشة، وحتى إنفاق نقاط القناة. الأكثر إثارة للقلق هو أن هذا الكشف للبيانات لم يكن معلنًا في أوصاف الملحق على متجري Chrome وFirefox.
برر Popov استثناء القنوات العشر الروسية بكونه حلًا لخطأ "A proxy or unblocker has been detected. This premium content will not be available to you while it is in use. (Error #3)" الذي واجهه المشاهدون عند الوصول إلى Twitch خارج روسيا أو عبر شبكات VPN، مشيرًا إلى أن هذا المسار البديل لم يتطلب إرسال رمز OAuth. ادعى Popov أن هذه القائمة كانت قابلة للتعديل من قبل المستخدمين بدءًا من الإصدار 85.8.4.
للتخفيف من وصف الملحق بأنه "ضار"، أشار Popov إلى ملحقات Twitch أخرى مثل ReYohoho Twitch Proxy وXT Viewer وggsel Ханти، والتي تستخدم "مقاربات مماثلة" في نقل رموز OAuth لدعم وصول 1080p/1440p للمستخدمين الروس. إلا أن الفارق الجوهري، الذي أقر به Popov نفسه، هو أن هذه الملحقات الأخرى "تذكر صراحةً" في قوائمها على Chrome Web Store أن رمز OAuth يُرسل إلى خوادمها. هذا الإفصاح المسبق هو المعيار الذي فشل JeetBot في تحقيقه. اعترف Popov بأن تطوير الملحق اليومي كان يتولاه Hishimiro، وأنه "لم يضمن مواكبة الوصف وسياسة الخصوصية للتنفيذ"، واصفًا ذلك بـ"فشل في عملية المراجعة". هذا الفشل في الشفافية، بالإضافة إلى طبيعة الرمز كـ"bearer credential"، يضع 31,000 مستخدم في موقف أمني لا يمكن التراجع عنه بسهولة.
رؤية Glitch4Techs
ما حدث مع ملحق "Twitch Enhanced Viewer | JeetBot" ليس مجرد "سهو" تقني، بل هو فشل ذريع في حماية بيانات المستخدمين، ويتعدى ذلك ليصبح إهمالًا أمنيًا لا يغتفر. إن تسريب رموز OAuth لـ 31,000 مستخدم، وهي رموز "bearer credential" تتيح تحكمًا كاملاً بالحساب، دون إفصاح صريح للمستخدمين، يعتبر تجاوزًا خطيرًا لمعايير الثقة الأساسية في عالم التطبيقات. مزاعم المطور Aleksandr Popov حول عدم استخدام الرموز لأي نشاط غير مصرح به، بينما قد تكون صحيحة في وقتها، لا تخفف من حقيقة أن هذه الرموز عرضة للاستغلال من قبل أي طرف يمتلكها، خصوصًا وأنها سُجلت كنص واضح في سجلات الخوادم الوكيلة. المشكلة الحقيقية تكمن في عدم القدرة على إلغاء الرموز التي تم إرسالها مسبقًا، وهو ما أقره Popov نفسه. هذا يعني أن 31,000 مستخدم معرضون لخطر دائم لا يمكنهم التراجع عنه بوقف استخدام الملحق. هذه ليست مسألة تحديث برمجي فحسب، بل هي قضية ثقة وأمن تتطلب مساءلة فورية وشفافية كاملة حول كيفية معالجة البيانات المسربة بعد اكتشافها.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.


