Chrome prépare un bouclier contre les extensions se faisant passer pour « gérées par l’organisation »
Google prépare une mise à jour de Chrome pour bloquer les extensions malveillantes installées de force par des politiques locales sur les PC.
Image d’illustration générée par IA
Google met au point une nouvelle protection dans Chrome pour neutraliser une technique de détournement de plus en plus répandue sur Windows et macOS : des extensions malveillantes installées en cachette via des stratégies locales, qui prennent le contrôle de la page Nouvel onglet et du moteur de recherche par défaut. Elles apparaissent avec l’étiquette « gérée par votre organisation » et l’utilisateur ne peut pas les supprimer. La fonctionnalité est actuellement en cours d’examen dans le projet open source Chromium et n’est pas encore disponible dans la version stable du navigateur.
Comment un malware transforme Chrome en terminal d’entreprise fantôme
Le mécanisme exploite une fonctionnalité tout à fait légitime : les stratégies d’administration locale de Chrome. Sous Windows, le malware écrit des clés dans le registre système ; sous macOS, il injecte des fichiers .plist (les profils de configuration du système). Ces stratégies forcent l’installation d’extensions que Chrome interprète comme imposées par un administrateur. Résultat : l’extension se retrouve verrouillée, l’interface affiche le message « Géré par votre organisation » et le bouton de désinstallation disparaît.
Nul besoin d’une vulnérabilité zero-day. Il suffit d’un malware disposant de privilèges d’écriture suffisants — et sur les machines grand public, où l’utilisateur travaille souvent avec un compte administrateur, c’est assez simple. Une fois installée, l’extension détourne la page Nouvel onglet et le moteur de recherche par défaut, redirigeant chaque requête vers des serveurs contrôlés par les attaquants. L’étape suivante peut être le vol de données, l’exposition à de la publicité frauduleuse ou le téléchargement de code malveillant supplémentaire.
Ce qui change avec la nouvelle défense en approche dans Chrome
La protection en cours de développement intervient à trois moments distincts. Premièrement, lorsqu’une stratégie locale tente d’installer une extension de substitution, Chrome intercepte la demande et enregistre l’identifiant dans une liste de blocage interne. L’extension n’est pas téléchargée et les tentatives suivantes sont stoppées net. Deuxièmement, si un utilisateur a déjà installé manuellement une extension, la défense empêche qu’une stratégie ne la convertisse a posteriori en extension forcée et non supprimable. Troisièmement, quand une machine perd son statut de gestion de confiance — par exemple lorsqu’elle est désolidarisée d’un domaine d’entreprise ou d’une solution MDM — Chrome supprime automatiquement toutes les extensions de substitution encore présentes, nettoyant ainsi la configuration.
Pour les entreprises qui utilisent légitimement des extensions pour contrôler la page Nouvel onglet ou le moteur de recherche, Google prévoit une politique d’échappement : les administrateurs pourront désactiver la protection de manière ciblée, préservant la gestion réelle sans ouvrir la porte aux abus.
Le correctif est suivi dans les dépôts Gerrit du projet Chromium. L’activation se fera par défaut une fois la révision du code terminée et les tests réussis. Aucune date de sortie n’a encore été communiquée.
Ce qu’un utilisateur peut faire aujourd’hui, et pourquoi désinstaller l’extension ne suffit pas
Ceux qui remarquent le détournement n’ont qu’une seule piste manuelle immédiate : repérer et supprimer les clés de registre incriminées (sous Windows, dans les branches HKLM\Software\Policies\Google\Chrome et similaires) ou les fichiers .plist sous macOS (dans /Library/Preferences ou ~/Library/Preferences). C’est seulement après avoir éliminé les stratégies qu’il devient possible de désinstaller l’extension depuis le navigateur. Une opération qui demande des compétences techniques : l’utilisateur moyen n’a pas les outils pour distinguer une politique légitime d’une politique injectée.
En attendant, les solutions EDR configurées pour surveiller les écritures dans les chemins des stratégies de Chrome peuvent intercepter ce comportement anormal. Limiter les droits d’écriture sur ces emplacements pour les comptes utilisateur standard constitue une contre-mesure préventive efficace, même si sur de nombreuses machines personnelles l’utilisateur travaille par habitude avec un compte administrateur, ce qui l’annule.
La gravité pour le grand public est élevée : non pas en raison de la sophistication technique de l’attaque, qui est modeste, mais à cause de la persistance et de la fausse perception de contrôle d’entreprise qui dissuade d’intervenir. Voir « Géré par votre organisation » sur un portable personnel fait penser à une politique légitime de l’employeur, alors qu’il s’agit en réalité d’un cheval de Troie installé dans le navigateur. La démarche de Google vise à faire disparaître cette ambiguïté architecturale.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




