La supuesta fuga de datos de 40.000 streamers de Twitch apunta a scrape, no a brecha

Un vendedor ofrece en un mercado ilícito datos de unos 40.000 streamers de Twitch, pero los investigadores creen que se trata de un scrape y no de una brecha de la plataforma.

/

Un vendedor en la dark web ofrece datos personales de 40.000 streamers de Twitch, pero todo apunta a un scrape y no a una brecha

Un actor anónimo ofrece en un mercado ilícito de la dark web una base de datos que, según afirma, contiene información personal de unos 40.000 streamers de Twitch. Investigadores que examinaron una muestra de 501 registros creen que los datos fueron recopilados mediante scraping, no robados en una brecha directa de la plataforma, y no existe confirmación de que Twitch haya sido comprometida.

La oferta se publicó el 9 de septiembre y la investigación de Cybernews se conoció el 14 de septiembre. Según el vendedor, la base incluye nombres de usuario, URLs de perfil, direcciones de correo, nombres legales, número de seguidores y estados de verificación de las cuentas.

Los indicios apuntan a recopilación automatizada. Algunos totales de seguidores de la base están desactualizados, lo que sugiere que los datos no se compilaron recientemente. Pero también hay correos que no son públicamente visibles, lo que según Cybernews abre la posibilidad de que se abusara de la API de Twitch, quizá con un token de acceso propio del atacante o robado a otra persona. «Por lo que veo, esto efectivamente parece un scrape de datos, no una brecha», dijo uno de los investigadores.

Para la industria del streaming, el riesgo concreto está en la agregación. «La información de muchos creadores se agrega en un solo lugar, lo que facilita que un actor malicioso perfile a estas personas y posiblemente fabrique estafas de ingeniería social», explicó Cybernews. Nombres legales y correos juntos permiten suplantar a un creador ante marcas, agencias o su propia audiencia.

La noticia llega junto a un incidente confirmado y distinto: los investigadores de Socket descubrieron que la extensión de navegador Twitch Enhanced Viewer | JeetBot, con aproximadamente 31.000 usuarios en Chrome y Firefox, reenviaba tokens OAuth de Twitch en vivo a servidores controlados por su operador. Twitch revocó los tokens potencialmente expuestos, cerró las sesiones afectadas y pidió eliminar la extensión de inmediato. No hay ninguna prueba que conecte la extensión con la venta de la base de datos en la dark web.

La cuenta oficial de Twitch Support dijo en X que el problema de la extensión no se origina en los sistemas de la compañía y recomendó a los usuarios eliminar extensiones sospechosas, revisar el acceso de aplicaciones de terceros, cerrar todas las sesiones, actualizar la contraseña, configurar una passkey y activar la autenticación en dos pasos.

Twitch, propiedad de Amazon, aún no ha respondido a la consulta sobre la venta de la base de datos. Para la plataforma pesa el recuerdo de la brecha confirmada de 2021, que expuso código fuente e ingresos de creadores y obligó a restablecer todas las claves de stream por precaución.

Seguir leyendo

Esports Bureau. Revista online profesional sobre esports
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.