Una extensión de Twitch con 30,000 instalaciones expone los tokens OAuth de sus usuarios
La extensión filtra los tokens de acceso de quienes la usan, lo que permite operar la cuenta sin contraseña y con el segundo factor fuera de juego.
Una extensión de Twitch con alrededor de 30,000 instalaciones expone los tokens OAuth de acceso de quienes la utilizan. Con ese token en la mano, un tercero opera la cuenta sin necesidad de conocer la contraseña.
El token equivale a la sesión iniciada
Conviene precisar qué se pierde aquí. El token OAuth representa una sesión ya autenticada: el sistema lo emitió después de que el usuario introdujera su contraseña y superara el segundo factor. Quien obtiene el token hereda ese estado completo y salta ambas barreras, porque ya fueron superadas en su momento.
Esa propiedad explica por qué el robo de sesión ocupa hoy tanto espacio en los reportes de incidentes. La adopción de autenticación multifactor empujó a los atacantes hacia el eslabón siguiente de la cadena, y el token es ese eslabón.
Lectura de consultor
La lectura se traslada sin esfuerzo a cualquier plataforma donde la empresa autoriza aplicaciones de terceros: Google Workspace, Microsoft 365, Slack, el CRM, la herramienta de diseño. Cada autorización concedida es un token vivo en manos de un proveedor cuya postura de seguridad la organización no audita.
La tarea concreta toma quince minutos y tiene retorno alto: abrir el listado de aplicaciones conectadas en cada plataforma corporativa, revocar todo lo que nadie usa, y dejar establecida una revisión trimestral. La mayoría de los equipos encuentra en ese listado integraciones que instalaron hace años para una prueba y nunca retiraron.
Fuente: BleepingComputer, 14 de septiembre de 2026.