Uma extensão de navegador que se apresenta como melhoria para o Twitch vinha desviando os tokens de autenticação de quem a instalava. Chamada Twitch Enhanced Viewer, também conhecida como JeetBot, ela reúne cerca de 31 mil usuários entre Chrome e Firefox.
O caso foi identificado por Kush Pandya, pesquisador da Socket. A versão para Chrome soma aproximadamente 30 mil instalações e está publicada desde 26 de junho de 2025, enquanto a do Firefox tem 604 usuários e foi publicada em 7 de julho de 2025.
A isca era a promessa de transmissão em 1080p para regiões com restrição de qualidade, somada a uma experiência sem anúncios. Nada nesse discurso indicava o desvio de credenciais que acontecia em segundo plano.
O token de sessão do usuário era repassado aos servidores do operador como parâmetro de consulta em um redirecionamento feito na camada de rede, o que mantinha o envio fora da vista de quem apenas acompanhava a interface da extensão.
Nos servidores que recebiam esses dados, os tokens ficavam registrados em texto puro. Com eles é possível acessar o chat, ler e enviar mensagens privadas e alterar configurações da conta da vítima.
Até a publicação da pesquisa, as duas versões continuavam disponíveis para download nas lojas oficiais de extensões, o que mantinha o alcance da campanha em aberto.
A orientação imediata é desativar a extensão para interromper o envio dos tokens. Desativar ou atualizar, porém, não invalida o que já foi transmitido, de modo que também é necessário encerrar as sessões ativas na conta do Twitch para revogar os tokens em posse dos operadores.



