Un vendedor en la dark web ofrece datos personales de 40.000 streamers de Twitch, pero todo apunta a un scrape y no a una brecha
Un actor anónimo ofrece en un mercado ilícito de la dark web una base de datos que, según afirma, contiene información personal de unos 40.000 streamers de Twitch. Investigadores que examinaron una muestra de 501 registros creen que los datos fueron recopilados mediante scraping, no robados en una brecha directa de la plataforma, y no existe confirmación de que Twitch haya sido comprometida.
La oferta se publicó el 9 de septiembre y la investigación de Cybernews se conoció el 14 de septiembre. Según el vendedor, la base incluye nombres de usuario, URLs de perfil, direcciones de correo, nombres legales, número de seguidores y estados de verificación de las cuentas.
Los indicios apuntan a recopilación automatizada. Algunos totales de seguidores de la base están desactualizados, lo que sugiere que los datos no se compilaron recientemente. Pero también hay correos que no son públicamente visibles, lo que según Cybernews abre la posibilidad de que se abusara de la API de Twitch, quizá con un token de acceso propio del atacante o robado a otra persona. «Por lo que veo, esto efectivamente parece un scrape de datos, no una brecha», dijo uno de los investigadores.
Para la industria del streaming, el riesgo concreto está en la agregación. «La información de muchos creadores se agrega en un solo lugar, lo que facilita que un actor malicioso perfile a estas personas y posiblemente fabrique estafas de ingeniería social», explicó Cybernews. Nombres legales y correos juntos permiten suplantar a un creador ante marcas, agencias o su propia audiencia.
La noticia llega junto a un incidente confirmado y distinto: los investigadores de Socket descubrieron que la extensión de navegador Twitch Enhanced Viewer | JeetBot, con aproximadamente 31.000 usuarios en Chrome y Firefox, reenviaba tokens OAuth de Twitch en vivo a servidores controlados por su operador. Twitch revocó los tokens potencialmente expuestos, cerró las sesiones afectadas y pidió eliminar la extensión de inmediato. No hay ninguna prueba que conecte la extensión con la venta de la base de datos en la dark web.
La cuenta oficial de Twitch Support dijo en X que el problema de la extensión no se origina en los sistemas de la compañía y recomendó a los usuarios eliminar extensiones sospechosas, revisar el acceso de aplicaciones de terceros, cerrar todas las sesiones, actualizar la contraseña, configurar una passkey y activar la autenticación en dos pasos.
Twitch, propiedad de Amazon, aún no ha respondido a la consulta sobre la venta de la base de datos. Para la plataforma pesa el recuerdo de la brecha confirmada de 2021, que expuso código fuente e ingresos de creadores y obligó a restablecer todas las claves de stream por precaución.





