Google Chrome сможет блокировать расширения, подменяющие страницу новой вкладки

Разработчики Google готовят новую защитную функцию для Chrome, которая помешает вредоносным программам использовать корпоративные политики браузера для установки неудаляемых расширений. Такие расширения захватывают страницу новой вкладки, подменяют поисковую систему по умолчанию и перенаправляют запросы пользователей на сомнительные ресурсы. Обновление направлено на борьбу с малварью, которая эксплуатирует легитимные механизмы управления Chrome.

Как работает атака

Вредоносные программы используют корпоративные политики Chrome для установки расширений без согласия пользователя. Эти расширения затем невозможно удалить стандартными средствами браузера, потому что они закреплены через системные настройки.

Типичный сценарий атаки:

  1. Малварь проникает на компьютер через фишинг, троян или эксплоит.
  2. Программа записывает политику Chrome в реестр Windows, конфигурационные файлы macOS или Linux.
  3. Политика принудительно устанавливает расширение и блокирует его удаление.
  4. Расширение захватывает новую вкладку, подменяет стартовую страницу, меняет поисковик по умолчанию.
  5. Пользователь видит рекламу, подставные результаты поиска или перенаправляется на фишинговые сайты.

Попытка удалить такое расширение через интерфейс Chrome ни к чему не приводит: браузер сообщает, что расширение установлено политикой и не может быть отключено или удалено пользователем.

Проблема в том, что корпоративные политики Chrome задуманы как легитимный инструмент для системных администраторов. Компании используют их для централизованного управления браузерами на рабочих компьютерах: установки корпоративных расширений, блокировки нежелательных сайтов, настройки прокси и других параметров безопасности.

Малварь эксплуатирует этот механизм, получив доступ к системе с правами администратора или обманом заставив пользователя запустить установщик с повышенными привилегиями.

Что изменится в новой версии Chrome

Google разрабатывает защитный механизм, который будет блокировать установку расширений через политики в тех случаях, когда эти политики установлены малварью, а не легитимным корпоративным управлением.

Браузер начнёт проверять источник политик и отличать настройки, заданные администратором домена или через официальные инструменты управления, от записей, добавленных сторонней программой напрямую в реестр или конфигурационные файлы.

Если политика установлена не через доверенный канал управления, Chrome будет блокировать принудительную установку расширений или показывать пользователю предупреждение с возможностью отклонить изменение.

Для корпоративных пользователей, управляемых через Active Directory, Google Workspace Admin Console или другие официальные системы управления, ничего не изменится. Политики продолжат работать как обычно.

Признаки заражения

Если Chrome ведёт себя странно, проверьте признаки вредоносного расширения, установленного через политики:

  • Новая вкладка открывается с незнакомой стартовой страницей, которую нельзя изменить в настройках.
  • Поисковая система по умолчанию сменилась на неизвестный сервис, и её нельзя переключить обратно на Google, Яндекс или другой привычный поисковик.
  • В списке расширений Chrome появились неизвестные дополнения с надписью «Установлено политикой организации» или «Managed by your organization».
  • При попытке удалить расширение браузер не даёт этого сделать.
  • Поисковые запросы перенаправляются через подозрительные промежуточные страницы.
  • В результатах поиска появляется избыточная реклама, не характерная для обычных поисковиков.

Ещё один характерный признак: в адресной строке Chrome справа от расширений появляется иконка портфеля или значок организации, хотя вы не работаете в корпоративной среде и не настраивали управление браузером.

Как удалить вредоносное расширение сейчас

До выхода обновления удаление расширения, установленного через политики, требует ручного вмешательства в систему.

Windows

Откройте редактор реестра и проверьте следующие разделы:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome
HKEY_CURRENT_USER\SOFTWARE\Policies\Google\Chrome

Найдите параметры, связанные с расширениями: ExtensionInstallForcelist, ExtensionSettings. Удалите подозрительные записи или весь раздел Policies\Google\Chrome, если вы не используете корпоративное управление браузером.

После удаления перезапустите Chrome. Расширение должно исчезнуть из списка.

macOS

Проверьте конфигурационные файлы политик:

defaults read com.google.Chrome

Если в выводе есть подозрительные расширения, удалите их:

defaults delete com.google.Chrome ExtensionInstallForcelist
defaults delete com.google.Chrome ExtensionSettings

Также проверьте файлы в /Library/Managed Preferences/ и ~/Library/Managed Preferences/.

Linux

Политики Chrome в Linux хранятся в JSON-файлах. Проверьте:

/etc/opt/chrome/policies/managed/
~/.config/google-chrome/policies/managed/

Удалите файлы с подозрительными политиками или отредактируйте JSON, убрав записи о нежелательных расширениях.

После изменений перезапустите браузер.

Профилактика

Чтобы избежать заражения:

  • Не запускайте установщики программ от неизвестных источников с правами администратора.
  • Не давайте согласие на установку «рекомендуемых» расширений при установке бесплатного софта.
  • Используйте антивирус с актуальными базами.
  • Регулярно проверяйте список установленных расширений в Chrome.
  • Не устанавливайте расширения из сторонних источников. Используйте только официальный Chrome Web Store.
  • Обновляйте операционную систему и браузер до последних версий.

Если вы администратор корпоративной сети и используете политики Chrome для управления браузерами, убедитесь, что политики применяются через официальные инструменты управления: Active Directory Group Policy, Google Workspace Admin Console, SCCM или другие корпоративные системы. Не редактируйте реестр вручную для массового развёртывания политик.

Когда ожидать обновление

Google не раскрывает точную дату выхода защитной функции, но изменения уже тестируются в экспериментальных сборках Chrome Canary и Dev. Это означает, что обновление может появиться в стабильной версии браузера в ближайшие месяцы.

Chrome обновляется автоматически, поэтому большинству пользователей не нужно предпринимать дополнительных действий. Защита начнёт работать сразу после установки обновления.

Проверить текущую версию Chrome можно, открыв меню браузера и выбрав «Справка» → «О браузере Google Chrome». Браузер автоматически проверит наличие обновлений и предложит перезапуститься для их установки.

Выводы

Новая защитная функция Chrome направлена на борьбу с малварью, которая эксплуатирует корпоративные политики браузера для установки неудаляемых расширений. Такие расширения захватывают новую вкладку, подменяют поисковик и показывают нежелательную рекламу.

Для обычных пользователей обновление улучшит безопасность без каких-либо изменений в работе браузера. Для корпоративных администраторов, использующих легитимные инструменты управления, ничего не изменится.

До выхода обновления вредоносные расширения можно удалить вручную, отредактировав политики в реестре Windows, конфигурационных файлах macOS или JSON-файлах в Linux. После очистки политик перезапустите браузер.

Источники и ссылки


Комментарии загружаются…