Google Chrome bereidt standaardblokkade voor tegen extensies die het nieuwe tabblad of de standaardzoekmachine kapen

Google Chrome bereidt standaardblokkade voor tegen extensies

Google werkt aan een nieuwe beveiligingsfunctie voor Chrome die extensies blokkeert die via beleid (policy) worden geïnstalleerd en het nieuwe tabblad of de standaardzoekmachine kapen op onbeheerde consumententoestellen. Dat blijkt uit lopende wijzigingen in Chromium Gerrit.

De functie is nog niet beschikbaar in de stabiele versie van Chrome, maar Google is van plan deze standaard in te schakelen zodra de ontwikkeling is afgerond en goedgekeurd. De maatregel is bedoeld om malware tegen te gaan die misbruik maakt van zakelijke beleidsmechanismen op Windows en macOS pc’s van consumenten.

De wijzigingen worden momenteel nog beoordeeld en de bescherming is daarom nog niet beschikbaar in de stabiele versie van Chrome.

Hoe het kapen van het nieuwe tabblad en de zoekmachine in Chrome werkt

Chrome biedt organisaties de mogelijkheid om via enterprisebeleid extensies verplicht te installeren en browserinstellingen centraal te beheren. Dat is geschikt voor beheerde werkapparaten die zijn gekoppeld aan een domein of een systeem voor mobiel apparaatbeheer (MDM), maar malware kan dezelfde functie misbruiken op consumenten pc’s.

Kwaadaardige programma’s kunnen zonder toestemming lokale Chrome beleidsinstellingen toevoegen, waardoor extensies verplicht worden geïnstalleerd die het nieuwe tabblad vervangen, de standaardzoekmachine wijzigen of zoekopdrachten omleiden naar verdachte websites.

Chrome behandelt deze extensies als door een beheerder geïnstalleerd, waardoor gebruikers ze niet kunnen uitschakelen of verwijderen. In sommige gevallen toont Chrome zelfs de melding ‘Beheerd door uw organisatie’, terwijl de pc helemaal niet door een organisatie wordt beheerd.

Google noemt dergelijke consumenten pc’s ‘low-trust’ omgevingen, omdat Chrome lokaal opgeslagen beleidsinstellingen leest zonder te controleren of deze afkomstig zijn van een vertrouwde bron, zoals een domein of een MDM dienst.

“In low-trust omgevingen (onbeheerde consumententoestellen) wordt misbruik gemaakt van enterprisebeleid voor verplichte installaties en aanbevelingen om kapers van de zoekmachine of het nieuwe tabblad permanent vast te zetten”, schreef Google’s Anunoy Ghosh.

Volgens hem schakelt de wijziging “de functievlag kBlockDseNtpOverrideExtensionsOnUnmanagedDevices standaard in, waardoor de volledige blokkering wordt geactiveerd op onbeheerde Windows en macOS apparaten.”

Met de voorgestelde bescherming blokkeert Chrome extensies die via beleid worden geïnstalleerd en het nieuwe tabblad of de standaardzoekmachine overschrijven op onbeheerde apparaten.

De installatie wordt geannuleerd en Chrome slaat het extensie-ID op in een lijst met geblokkeerde extensies. Daarnaast stopt Chrome met het opnieuw downloaden van dezelfde extensie tijdens toekomstige beleidscontroles, waardoor herhaalde installatiepogingen en onnodig netwerkverkeer worden voorkomen.

Google pakt ook een gerelateerd probleem aan. Extensies die gebruikers zelf hebben geïnstalleerd, worden niet langer omgezet in vergrendelde extensies die onder beleid vallen. Daardoor behouden gebruikers de mogelijkheid om deze uit te schakelen of te verwijderen.

Als een apparaat eerder wel werd beheerd, maar die beheerde status verliest terwijl lokale beleidsinstellingen achterblijven, verwijdert Chrome automatisch extensies die het nieuwe tabblad of de standaardzoekmachine aanpassen.

Hoe Chrome beheerde apparaten en consumententoestellen beschermt

Legitieme beheerders behouden toegang tot een speciale uitzonderingsinstelling waarmee deze bescherming kan worden uitgeschakeld wanneer een noodzakelijke zakelijke extensie het nieuwe tabblad of de zoekmachine moet kunnen aanpassen. Zo blijft de functionaliteit voor beheerde omgevingen behouden, terwijl misbruik op consumententoestellen wordt voorkomen.

Google voegt daarnaast statistieken toe om bij te houden hoe vaak beleidsgebaseerde kapers voorkomen en hoe vaak Chrome deze blokkeert.

Omdat de bescherming nog niet beschikbaar is, kunnen gebruikers die vermoeden dat hun persoonlijke apparaat is getroffen door een kaper van het nieuwe tabblad of de zoekmachine de volgende handmatige stappen uitvoeren:

  • Typ policy in de adresbalk om te controleren of er onverwachte beleidsinstellingen actief zijn op een onbeheerd persoonlijk apparaat.
  • Onderzoek extensies die zijn gemarkeerd als geïnstalleerd door een beheerder of waarbij de melding ‘Beheerd door uw organisatie’ verschijnt op een pc die niet door een organisatie wordt beheerd.
  • Voer een scan uit met betrouwbare antimalwaresoftware, omdat schadelijke lokale beleidsinstellingen meestal door een afzonderlijk programma op het systeem worden toegevoegd.
  • Verwijder de lokale beleidsinstellingen én de bijbehorende malware, aangezien alleen het verwijderen van de extensie niet voorkomt dat deze opnieuw wordt geïnstalleerd zolang het beleid actief blijft.

Beschikbaarheid

De wijzigingen in Chromium Gerrit worden nog beoordeeld en de functie is nog niet beschikbaar in de stabiele versie van Chrome.

Google is van plan de bescherming na goedkeuring standaard in te schakelen op onbeheerde Windows en macOS apparaten, maar heeft nog geen Chromeversie of releasedatum bekendgemaakt.

De uitzonderingsinstelling voor legitieme zakelijke extensies blijft beschikbaar voor beheerde omgevingen zodra de bescherming wordt uitgerold.