Chrome se pregătește să blocheze din start extensiile care deturnează pagina „Filă nouă"
de Claudiu Hulea · IT Management Consultant
Google pregătește o protecție care blochează implicit extensiile care deturnează pagina „Filă nouă“ sau schimbă motorul de căutare, atunci când sunt împinse prin politici pe dispozitive de consumator negestionate. E răspunsul direct la un truc vechi: malware-ul folosește abuziv sistemul de politici enterprise al Chrome ca să forțeze instalarea unor extensii-parazit pe PC-uri obișnuite. Mai jos, cum funcționează atacul și ce înveți.
Pe scurt
- Ținta: new tab hijackers — extensii care înlocuiesc pagina „Filă nouă“ sau schimbă căutarea implicită, ca să redirecteze, să injecteze reclame sau să urmărească.
- Vectorul: malware-ul adaugă chei de politică locale, fără permisiune, și forțează instalarea extensiei ca și cum ar fi cerută de o organizație.
- Efectul secundar vizibil: Chrome afișează fals „Gestionat de organizația ta“ pe un dispozitiv care nu e gestionat de nimeni.
- Schimbarea: Google activează implicit flag-ul
kBlockDseNtpOverrideExtensionsOnUnmanagedDevices(Windows și macOS). - Stadiu: work-in-progress în Chromium Gerrit (reperat de BleepingComputer); încă nelivrat, se activează după aprobare.
Cum funcționează atacul
Chrome are un sistem legitim de politici enterprise: o organizație își poate configura browserele angajaților, inclusiv să instaleze forțat anumite extensii (ExtensionInstallForcelist) sau să seteze pagina „Filă nouă“ și motorul de căutare.
Malware-ul deturnează exact acest mecanism. Pe un PC de consumator, scrie local cheile de politică — fără să existe vreo organizație în spate — și astfel forțează instalarea unei extensii care suprascrie „Filă nouă“/căutarea. Utilizatorul se trezește cu reclame injectate, redirectări și urmărire, iar extensia e greu de scos pentru că apare ca „gestionată prin politică“. Chrome afișează și eticheta „Gestionat de organizația ta“, care sperie și derutează utilizatorul de rând.
Ce schimbă Google
Conform modificărilor din Chromium Gerrit, Google va activa implicit flag-ul kBlockDseNtpOverrideExtensionsOnUnmanagedDevices pe Windows și macOS. Pe dispozitivele negestionate, protecția:
- Blochează instalarea extensiilor instalate prin politici care suprascriu pagina „Filă nouă“ sau motorul de căutare;
- Anulează instalarea și reține ID-ul extensiei într-o preferință de blocare, ca să nu se reîncerce descărcarea la următoarele verificări de politică;
- Lasă neatinse extensiile instalate manual de utilizator (nu le blochează — controlul rămâne la tine);
- Dezinstalează automat extensiile afectate dacă un dispozitiv gestionat pierde statutul de management de încredere.
Administratorii legitimi de enterprise păstrează o „escape-hatch policy“ pentru extensiile chiar necesare — deci flotele reale nu au de suferit.
Ce înveți din asta
- Eticheta „Gestionat de organizația ta“ pe un dispozitiv personal e un semnal de alarmă. Dacă PC-ul tău nu e înrolat în nicio organizație și vezi asta, cineva ți-a scris o cheie de politică locală — verifică.
- Extensiile de browser sunt suprafață de atac. Rulează cu drepturi în paginile tale; o extensie-parazit vede și modifică ce faci în browser.
- Abuzul de mecanisme legitime e tiparul. Atacatorii nu sparg politica enterprise — o folosesc împotriva ta. Apărarea nu e „oprește politicile“, ci controlul și vizibilitatea asupra lor.
Recomandările noastre
Dacă administrezi o flotă de stații sau vrei să reduci riscul de browser hijacking:
- Controlează extensiile prin politici legitime. Allowlist/blocklist de extensii (
ExtensionInstallAllowlist/Blocklist), aplicate central — nu lăsa instalarea liberă. Parte din auditul de securitate și din hardening-ul de endpoint. - Monitorizează politicile și eticheta de management. Alertă când apar chei de politică neașteptate sau „Gestionat de organizația ta“ pe dispozitive care nu sunt înrolate — un semn clasic de compromitere. Monitorizarea și revizuirea periodică prind schimbarea când se întâmplă.
- Testează suprafața reală. Un test de securitate verifică ce poate injecta un atacator în browser și cât de expusă e configurarea ta de endpoint.
Vrei o privire de ansamblu asupra cât de expuse sunt stațiile și browserele tale? Scrie-ne și pornim de la un audit.
Întrebări frecvente
Ce e un „new tab hijacker"?
O extensie care înlocuiește pagina „Filă nouă" a browserului sau schimbă motorul de căutare implicit — de obicei ca să te redirecteze către site-uri dubioase, să injecteze reclame sau să-ți urmărească căutările fără consimțământ.
Cum ajung pe calculator dacă nu le-am instalat eu?
Malware-ul folosește abuziv sistemul de politici enterprise al Chrome: adaugă local, fără permisiune, chei de politică prin care forțează instalarea extensiei pe un PC obișnuit de consumator. Chrome afișează atunci, incorect, „Gestionat de organizația ta" — deși dispozitivul nu e gestionat de nicio organizație.
Ce schimbă Google?
Conform codului din Chromium Gerrit reperat de BleepingComputer, Google pregătește activarea implicită a flag-ului kBlockDseNtpOverrideExtensionsOnUnmanagedDevices (pe Windows și macOS). Pe dispozitivele negestionate, Chrome va bloca instalarea extensiilor instalate prin politici care suprascriu „Filă nouă" sau căutarea, va anula instalarea și va reține ID-ul într-o preferință de blocare, ca să nu se reîncerce descărcarea.
Ce lecție pentru companii?
„Gestionat de organizația ta" pe un dispozitiv care nu e înrolat nicăieri e un semnal de alarmă — cineva a scris o cheie de politică locală. Extensiile de browser sunt suprafață de atac; pe flotele reale, controlează extensiile prin politici legitime (allowlist/blocklist) și monitorizează aparițiile de politici neașteptate.