Chrome rüstet sich gegen Erweiterungen, die vorgeben, „von Ihrer Organisation verwaltet“ zu werden
Chrome entwickelt einen neuen Schutz gegen Malware, die über gefälschte Organisations-Richtlinien den neuen Tab kapert und Erweiterungen unlöschbar macht.
Illustration mit KI erzeugt
Google entwickelt einen neuen Schutzmechanismus in Chrome, um eine auf Windows und macOS zunehmend verbreitete Entführungstechnik zu unterbinden: Bösartige Erweiterungen, die über lokale Richtlinien heimlich installiert werden und die Seite „Neuer Tab“ sowie die Standardsuchmaschine übernehmen. Sie erscheinen mit dem Vermerk „Von Ihrer Organisation verwaltet“ und lassen sich vom Nutzer nicht entfernen. Die Funktion wird derzeit im Chromium-Open-Source-Projekt geprüft und ist in der stabilen Browserversion noch nicht verfügbar.
Wie Malware Chrome in ein Phantom-Firmengerät verwandelt
Der Angriff nutzt eine völlig legitime Funktion – die lokalen Verwaltungsrichtlinien von Chrome. Unter Windows schreibt die Malware Registry-Schlüssel, unter macOS injiziert sie .plist-Dateien (die Konfigurationsprofile des Betriebssystems). Diese Richtlinien erzwingen die Installation von Erweiterungen, die Chrome als von einem Administrator vorgegeben interpretiert. Das Ergebnis: Die Erweiterung ist gesperrt, die Oberfläche zeigt „Von Ihrer Organisation verwaltet“ und die Deinstallations-Schaltfläche verschwindet.
Eine Zero-Day-Lücke ist dafür nicht nötig. Es reicht Malware mit ausreichenden Schreibrechten – und auf Consumer-Geräten, auf denen der Nutzer oft mit einem Administratorkonto arbeitet, ist das vergleichsweise einfach. Einmal installiert, kapert die Erweiterung den Tab „Neuer Tab“ und die Standardsuchmaschine und leitet jede Suchanfrage auf angreiferkontrollierte Server um. Die Folgen können Datendiebstahl, Auslieferung betrügerischer Werbung oder das Nachladen weiterer Schadsoftware sein.
Was sich mit dem neuen Schutz in Chrome ändert
Die in Entwicklung befindliche Abwehr greift an drei Stellen ein. Erstens: Wenn eine lokale Richtlinie versucht, eine sogenannte Override-Erweiterung zu installieren, fängt Chrome die Anfrage ab und speichert die ID in einer internen Sperrliste. Die Erweiterung wird nicht heruntergeladen, und spätere Versuche werden von vornherein blockiert. Zweitens: Hat ein Nutzer eine Erweiterung bereits manuell installiert, verhindert der Schutz, dass eine Richtlinie sie nachträglich in eine erzwungene und nicht entfernbare Erweiterung umwandelt. Drittens: Verliert ein Gerät seinen vertrauenswürdigen Verwaltungsstatus – etwa weil es aus einer Unternehmensdomäne oder aus einem MDM-System gelöst wird – entfernt Chrome automatisch alle noch vorhandenen Override-Erweiterungen und bereinigt die Konfiguration.
Für Unternehmen, die legitime Erweiterungen zur Steuerung des neuen Tabs oder der Suchmaschine einsetzen, sieht Google eine Ausweichrichtlinie vor: Administratoren können den Schutz gezielt deaktivieren und so die echte Verwaltung beibehalten, ohne Angreifern Tür und Tor zu öffnen.
Der Patch wird in den Gerrit-Repositories des Chromium-Projekts verfolgt. Die Aktivierung erfolgt standardmäßig, sobald die Codeüberprüfung abgeschlossen und die Tests bestanden sind – ein Veröffentlichungsdatum wurde noch nicht genannt.
Was ein Nutzer heute tun kann – und warum Deinstallieren der Erweiterung nicht ausreicht
Wer die Entführung bemerkt, hat derzeit nur einen manuellen Weg: die verantwortlichen Registry-Schlüssel (unter Windows in Zweigen wie HKLM\Software\Policies\Google\Chrome und entsprechenden) oder die .plist-Dateien (unter macOS in /Library/Preferences oder ~/Library/Preferences) zu finden und zu löschen. Erst nachdem die Richtlinien entfernt wurden, lässt sich die Erweiterung aus dem Browser deinstallieren. Das erfordert technisches Geschick – der durchschnittliche Nutzer kann eine legitime Richtlinie kaum von einer eingeschleusten unterscheiden.
In der Zwischenzeit können EDR-Lösungen, die Schreibzugriffe auf die Richtlinienpfade von Chrome überwachen, das anomale Verhalten erkennen. Eine präventive Gegenmaßnahme ist es, die Schreibrechte auf diesen Pfaden für Standard-Benutzerkonten einzuschränken – was jedoch auf vielen privaten Rechnern ins Leere läuft, weil Nutzer dort aus Gewohnheit mit Administratorkonten arbeiten.
Die Gefahr für Privatanwender ist hoch – weniger wegen der technischen Raffinesse des Angriffs (die gering ist), sondern wegen seiner Persistenz und der trügerischen Wahrnehmung einer Unternehmensverwaltung, die vom Eingreifen abhält. „Von Ihrer Organisation verwaltet“ auf einem privaten Laptop lässt an eine legitime Vorgabe des Arbeitgebers denken, während es sich tatsächlich um ein Trojanisches Pferd im Browser handelt. Googles Schritt zielt darauf ab, diese architektonische Mehrdeutigkeit zu beseitigen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




