Chrome prepara el escudo contra las extensiones que se hacen pasar por “gestionadas por tu organización”
Google prepara en Chrome una defensa para bloquear extensiones maliciosas que simulan estar "gestionadas por tu organización" y secuestran el navegador.
Imagen ilustrativa generada con IA
Google está afinando una nueva protección en Chrome para cortar de raíz una técnica de secuestro cada vez más extendida en Windows y macOS: extensiones maliciosas instaladas de forma silenciosa mediante políticas locales, que toman el control de la página Nueva pestaña y del motor de búsqueda predeterminado. Aparecen etiquetadas como “gestionadas por tu organización” y el usuario no puede eliminarlas. La función se encuentra en fase de revisión en el proyecto de código abierto Chromium y todavía no está disponible en la versión estable del navegador.
Cómo el malware convierte Chrome en un dispositivo corporativo fantasma
El mecanismo se aprovecha de una funcionalidad completamente legítima: las políticas de administración local de Chrome. En Windows, el malware escribe claves en el registro del sistema; en macOS inyecta archivos .plist (los perfiles de configuración del sistema operativo). Estas políticas fuerzan la instalación de extensiones que Chrome interpreta como impuestas por un administrador. El resultado es que la extensión queda bloqueada, la interfaz muestra el mensaje “Gestionado por tu organización” y el botón de desinstalación desaparece.
No hace falta una vulnerabilidad de día cero. Basta un malware con privilegios de escritura suficientes —y en equipos de consumo, donde el usuario trabaja a menudo con cuenta de administrador, resulta bastante sencillo—. Una vez instalada, la extensión secuestra la página Nueva pestaña y el motor de búsqueda predeterminado, redirigiendo cada consulta hacia servidores controlados por los atacantes. El siguiente paso puede ser robo de datos, exposición a publicidad fraudulenta o descarga de más código malicioso.
Qué cambia con la nueva defensa que llegará a Chrome
La protección en desarrollo actúa en tres momentos distintos. Primero: cuando una política local intenta instalar una extensión de anulación, Chrome intercepta la petición y guarda el identificador en una lista de bloqueo interna. La extensión no se descarga y los intentos posteriores se detienen de raíz. Segundo: si un usuario ya ha instalado manualmente una extensión, la defensa impide que una política la convierta a posteriori en una extensión forzada y no removible. Tercero: cuando un equipo pierde el estado de gestión de confianza —por ejemplo, al desvincularse de un dominio corporativo o de un sistema MDM— Chrome elimina automáticamente todas las extensiones de anulación que aún estén presentes, limpiando la configuración.
Para las empresas que utilizan legítimamente extensiones para controlar la página Nueva pestaña o el motor de búsqueda, Google prevé una política de escape: los administradores podrán desactivar la protección de forma selectiva, preservando la gestión real sin abrir la puerta a los abusos.
El parche está trazado en los repositorios Gerrit del proyecto Chromium. La activación se realizará por defecto una vez completada la revisión del código y superadas las pruebas. Aún no se ha comunicado ninguna fecha de lanzamiento.
Qué puede hacer un usuario hoy y por qué no basta con desinstalar la extensión
Quien detecte el secuestro dispone de un único camino manual inmediato: localizar y eliminar las claves de registro implicadas (en Windows, en las ramas HKLM\Software\Policies\Google\Chrome y similares) o los archivos .plist en macOS (en /Library/Preferences o ~/Library/Preferences). Solo después de suprimir las políticas es posible desinstalar la extensión desde el navegador. Se trata de una operación que requiere cierta soltura técnica: el usuario medio no tiene herramientas para distinguir una política legítima de una inyectada.
Mientras tanto, las soluciones EDR configuradas para vigilar las escrituras en las rutas de políticas de Chrome pueden interceptar el comportamiento anómalo. Restringir los privilegios de escritura en esas ubicaciones para las cuentas de usuario estándar es una medida preventiva eficaz, aunque en muchos equipos personales el usuario opera por costumbre con cuenta de administrador, lo que la anula.
La gravedad para el usuario de consumo es alta: no por la sofisticación técnica del ataque, que es modesta, sino por la persistencia y por la falsa percepción de control corporativo que induce a no intervenir. Ver “Gestionado por tu organización” en un portátil personal hace pensar en una política legítima de la empresa, cuando en realidad se trata de un caballo de Troya instalado en el navegador. La medida de Google apunta a eliminar esa ambigüedad arquitectural.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




