Tag: Sicherheit

  • Twitch-Warnung: Browser-Erweiterung leakt OAuth-Tokens von Zehntausenden Nutzern

    Twitch-Warnung: Browser-Erweiterung leakt OAuth-Tokens von Zehntausenden Nutzern

    Wer eine bestimmte Twitch-Browser-Erweiterung installiert hat, sollte jetzt handeln. Sicherheitsforscher haben eine Erweiterung entdeckt, die Zugangsdaten im Klartext an einen kommerziellen Bot-Dienst weiterleitet.

    Welche Twitch-Erweiterung ist betroffen und was macht sie?

    Betroffen ist die Erweiterung “Twitch Enhanced Viewer”, auch als “JeetBot” bekannt, die ganz normal über den offiziellen Chrome- und Firefox-Store installiert werden konnte – mit rund 30.000 Chrome-Nutzern und weiteren 552 Firefox-Nutzern. Die Erweiterung leitete Video-Anfragen über einen Proxy-Server eines russischsprachigen kommerziellen Bot-Dienstes um. Das eigentliche Problem: Die OAuth-Session-Tokens der Nutzer landeten dabei im Klartext in den Proxy-Logs. Wer Zugriff auf diese Logs hat, könnte theoretisch auf Chat, Whispers und Account-Einstellungen zugreifen – ganz ohne Passwort oder Zwei-Faktor-Code.

    Wie schützt man seinen Twitch-Account jetzt konkret?

    Ein einfaches Deinstallieren der Erweiterung reicht laut den Entwicklern der Sicherheitsanalyse nicht aus, da bereits ausgeleitete Tokens weiter gültig bleiben können. Betroffene sollten daher:

    • Die Erweiterung “Twitch Enhanced Viewer”/JeetBot sofort aus dem Browser entfernen
    • In den Twitch-Kontoeinstellungen unter “Sicherheit und Datenschutz” alle aktiven Sitzungen manuell widerrufen
    • Zur Sicherheit das Passwort ändern und, falls noch nicht aktiv, Zwei-Faktor-Authentifizierung einrichten
    • Grundsätzlich prüfen, welche Drittanbieter-Apps und Erweiterungen Zugriff auf den eigenen Account haben

    Warum sind Browser-Erweiterungen für Streaming-Konten überhaupt so riskant?

    Der Fall zeigt ein grundsätzliches Problem: Ein offizieller Store-Eintrag bei Chrome oder Firefox ist kein Sicherheits-Siegel. Erweiterungen mit OAuth-Zugriff auf Streaming- oder Social-Media-Konten sind seit Jahren ein beliebtes Angriffsziel, weil sie oft weitreichende Berechtigungen erhalten, aber kaum jemand ihren Code tatsächlich prüft. Für die Twitch-Community bedeutet der aktuelle Fall vor allem: Bei jeder Erweiterung, die “mehr Funktionen” für Chat oder Zuschauerzahlen verspricht, lohnt sich ein kritischer Blick auf Entwickler und Berechtigungen, bevor man sie installiert.

    Quelle: BleepingComputer, The Hacker News

    Nutzt ihr Twitch-Erweiterungen von Drittanbietern? Prüft am besten direkt eure installierten Erweiterungen und schreibt uns, ob ihr betroffen wart!

  • Gamescom entschuldigt sich für Umgang mit Hardware-Diebstählen bei Indie-Ausstellern

    Gamescom entschuldigt sich für Umgang mit Hardware-Diebstählen bei Indie-Ausstellern

    Eigentlich sollte die Gamescom für kleine Indie-Studios ein Sprungbrett sein – für einige endete die Messe 2026 stattdessen mit leeren Taschen. Die Reaktion der Veranstalter darauf sorgte danach für fast noch mehr Ärger als der Diebstahl selbst.

    Was ist bei den Diebstählen auf der Gamescom eigentlich passiert?

    Mehrere Entwicklerinnen und Entwickler berichteten, dass ihnen während der Messe Ausrüstung von ihren Ständen gestohlen wurde, darunter Laptops und sogar ein Steam Deck. Der Indie-Entwickler Ryan Laley machte am 28. August öffentlich, dass ihm sämtliche Laptops entwendet worden seien, weitere Aussteller schilderten ähnliche Fälle. Besonders betroffen waren offenbar kleinere, gemeinsam genutzte Indie-Stände mit weniger Aufsicht als die großen Publisher-Bereiche.

    Warum musste sich die Gamescom für ihre erste Reaktion entschuldigen?

    Die erste Stellungnahme der Veranstalter vom 29. August kam denkbar schlecht an: Man sei „sehr traurig“ über die Vorfälle, wolle die Gäste aber „über die allgemeinen Sicherheitsbestimmungen informieren“ – für viele las sich das wie eine Verlagerung der Verantwortung auf die bestohlenen Aussteller selbst, die angeblich nicht ausreichend versichert gewesen seien. Der Shitstorm ließ nicht lange auf sich warten.

    Am 4. September folgte deshalb eine zweite, deutlich reumütigere Stellungnahme. Darin räumt die Gamescom-Organisation ein, die Kritik an der ersten Reaktion sei „berechtigt“ gewesen, man habe „nicht den richtigen Ton getroffen“ und den Betroffenen nicht die Empathie entgegengebracht, die sie verdient hätten. Angekündigt wurde eine gemeinsame Überprüfung und Verbesserung der Sicherheitskonzepte; in den kommenden Wochen sollen Organisatoren geteilter Indie-Stände zu einem runden Tisch eingeladen werden, um gemeinsam konkrete Maßnahmen zu erarbeiten.

    Offen bleibt dabei ein Punkt, der in der Community besonders für Unmut sorgt: Zu einer möglichen Entschädigung der betroffenen Studios für die gestohlene, teils geschäftskritische Ausrüstung äußert sich die zweite Stellungnahme mit keinem Wort. Entsprechend gemischt fallen die Reaktionen aus – viele begrüßen zwar den Kurswechsel im Ton, fragen sich aber, warum es dafür erst eine zweite Welle öffentlicher Kritik brauchte, und ob auf die Ankündigung tatsächlich spürbare Verbesserungen folgen. Gerade für kleine Studios, die oft ihr gesamtes verfügbares Equipment mit zur Messe bringen, ist ein Diebstahl kein Randproblem, sondern kann existenzbedrohend sein.

    Silhouette eines Besuchers vor einer gamescom-Werbewand mit Logo
    Bildquelle: PC Gamer (https://www.pcgamer.com)

    Quelle: PC Gamer

    Wart ihr selbst schon mal auf der Gamescom als Aussteller? Teilt eure Erfahrungen in den Kommentaren!