Chrome prepara lo scudo contro le estensioni che si fingono "gestite dall’organizzazione"
Google prepara in Chrome una nuova difesa contro le estensioni malevole mascherate come gestite dall'organizzazione per evitare dirottamenti.
Immagine illustrativa generata con AI
Google sta mettendo a punto una nuova protezione in Chrome per stroncare una tecnica di dirottamento sempre più diffusa su Windows e macOS: estensioni malevole installate di nascosto tramite criteri locali, che prendono il controllo della pagina Nuova scheda e del motore di ricerca predefinito. Appaiono etichettate come “gestite dalla tua organizzazione” e l’utente non può rimuoverle. La funzione è attualmente in fase di revisione nel progetto open source Chromium e non è ancora disponibile nella versione stabile del browser.
Come il malware trasforma Chrome in un dispositivo aziendale fantasma
Il meccanismo sfrutta una funzionalità del tutto legittima: i criteri di amministrazione locale di Chrome. Su Windows il malware scrive chiavi nel registro di sistema; su macOS inietta file .plist (i profili di configurazione del sistema operativo). Questi criteri forzano l’installazione di estensioni che Chrome interpreta come imposte da un amministratore. Il risultato è che l’estensione risulta bloccata, l’interfaccia mostra il messaggio “Gestito dalla tua organizzazione” e il pulsante di disinstallazione scompare.
Non serve una vulnerabilità zero-day. Basta un malware con privilegi di scrittura sufficienti — e su macchine consumer, dove l’utente opera spesso con account amministratore, è tutto sommato banale. Una volta installata, l’estensione dirotta la pagina Nuova scheda e il motore di ricerca predefinito, reindirizzando ogni query verso server controllati dagli attaccanti. Il passo successivo può essere furto di dati, esposizione a pubblicità fraudolenta o download di ulteriore codice maligno.
Cosa cambia con la nuova difesa in arrivo su Chrome
La protezione in sviluppo interviene in tre momenti distinti. Primo: quando un criterio locale tenta di installare un’estensione di override, Chrome intercetta la richiesta e salva l’ID in una lista di blocco interna. L’estensione non viene scaricata e i tentativi successivi vengono fermati sul nascere. Secondo: se un utente ha già installato manualmente un’estensione, la difesa impedisce che un criterio la converta a posteriori in estensione forzata e non rimovibile. Terzo: quando una macchina perde lo stato di gestione fidata — per esempio viene sganciata da un dominio aziendale o da un sistema MDM — Chrome rimuove automaticamente tutte le estensioni di override ancora presenti, ripulendo la configurazione.
Per le aziende che usano legittimamente estensioni per controllare la Nuova scheda o il motore di ricerca, Google prevede una policy di escape: gli amministratori potranno disabilitare la protezione in modo mirato, preservando la gestione reale senza aprire la porta agli abusi.
La patch è tracciata nei repository Gerrit del progetto Chromium. L’attivazione avverrà di default una volta completata la revisione del codice e superati i test. Nessuna data di rilascio è stata ancora comunicata.
Cosa può fare un utente oggi e perché non basta disinstallare l’estensione
Chi si accorge del dirottamento ha una sola strada manuale immediata: individuare e rimuovere le chiavi di registro incriminate (su Windows, nei rami HKLM\Software\Policies\Google\Chrome e analoghi) oppure i file .plist su macOS (in /Library/Preferences o ~/Library/Preferences). Solo dopo aver eliminato i criteri diventa possibile disinstallare l’estensione dal browser. È un’operazione che richiede dimestichezza tecnica: l’utente medio non ha strumenti per distinguere una policy legittima da una iniettata.
Nel frattempo, soluzioni EDR configurate per monitorare le scritture nei percorsi dei criteri di Chrome possono intercettare il comportamento anomalo. Limitare i privilegi di scrittura su quelle locazioni per gli account utente standard è una contromisura preventiva efficace, anche se su molte macchine personali l’utente opera con account amministratore per abitudine, vanificandola.
La gravità per l’utenza consumer è alta: non per la sofisticazione tecnica dell’attacco, che è modesto, ma per la persistenza e per la falsa percezione di controllo aziendale che induce a non intervenire. Vedere “Gestito dalla tua organizzazione” su un portatile personale fa pensare a un legittimo criterio del datore di lavoro, quando in realtà si tratta di un cavallo di Troia seduto nel browser. La mossa di Google punta a far sparire questa ambiguità architetturale.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




