Έχεις δει ποτέ στο Chrome το μήνυμα “Διαχείριση από τον οργανισμό σας” χωρίς να ανήκεις σε εταιρικό δίκτυο;
Κακόβουλα προγράμματα εκμεταλλεύονται τις εταιρικές πολιτικές του Chrome για να κλειδώσουν τη μηχανή αναζήτησης και τη νέα καρτέλα σου.
Η Google δοκιμάζει επιτέλους έναν αυτόματο μηχανισμό προστασίας που μπλοκάρει οριστικά αυτή την τακτική hijacking σε οικιακούς υπολογιστές.
- Η Google ενεργοποιεί αυτόματο μπλοκάρισμα επεκτάσεων που αλλάζουν τη μηχανή αναζήτησης ή τη νέα καρτέλα μέσω τοπικών πολιτικών (policies).
- Το μέτρο αφορά αποκλειστικά μη διαχειριζόμενες (unmanaged) συσκευές Windows και macOS, ακυρώνοντας τις προσπάθειες των malware να εμφανίζονται ως εταιρικοί διαχειριστές.
- Οι χρήστες διατηρούν τον πλήρη έλεγχο των επεκτάσεών τους, ενώ οι πραγματικοί enterprise admins διατηρούν ειδικό διακόπτη εξαίρεσης.
Ο μηχανισμός πίσω από το hijacking
Για να καταλάβεις τι αλλάζει, πρέπει πρώτα να δεις πώς σε “κλείδωναν” τα κακόβουλα λογισμικά μέχρι σήμερα. Στα εταιρικά περιβάλλοντα, οι διαχειριστές IT χρησιμοποιούν τις λεγόμενες Enterprise Policies για να εγκαθιστούν αυτόματα επεκτάσεις στους υπολογιστές των υπαλλήλων.
Αυτές οι πολιτικές εγγράφονται απευθείας στο μητρώο των Windows (Registry) ή στα αρχεία plist του macOS. Το πρόβλημα δημιουργείται όταν ένα malware εισβάλλει σε έναν απλό οικιακό υπολογιστή και γράφει τοπικά αυτά τα ίδια κλειδιά (π.χ. στο `HKLM\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist`).
Ο Chrome διαβάζει τα τοπικά κλειδιά, υποθέτει εσφαλμένα ότι ο υπολογιστής ανήκει σε εταιρεία και κλειδώνει τις ρυθμίσεις. Το αποτέλεσμα; Η μηχανή αναζήτησης αλλάζει σε ύποπτες σελίδες, η νέα καρτέλα γεμίζει διαφημίσεις, και εσύ βλέπεις το γκρίζο κουμπί διαγραφής να είναι απενεργοποιημένο, συνοδευόμενο από τη διαβόητη ένδειξη “Managed by your organization”. Αν υποψιάζεσαι ότι ο φυλλομετρητής σου έχει προσβληθεί, μάθε πώς να καθαρίσετε το Chrome από κακόβουλο λογισμικό στον αναλυτικό οδηγο μας.
Τι αλλάζει στις οικιακές συσκευές
Σύμφωνα με ευρήματα που εντόπισε το BleepingComputer στις πρόσφατες αλλαγές του Chromium Gerrit, η Google ενεργοποιεί από προεπιλογή το feature flag kBlockDseNtpOverrideExtensionsOnUnmanagedDevices.
Ο νέος αυτός μηχανισμός προστασίας αλλάζει ριζικά τη συμπεριφορά του Chrome όταν εντοπίζει προσπάθειες αλλοίωσης των βασικών λειτουργιών του:
- Ακύρωση εγκατάστασης: Αν μια επέκταση προσπαθήσει να αλλάξει τη μηχανή αναζήτησης (DSE) ή τη νέα καρτέλα (NTP) μέσω τοπικής πολιτικής σε unmanaged συσκευή, η εγκατάσταση ακυρώνεται αμέσως.
- Μόνιμο μπλοκάρισμα: Το ID της κακόβουλης επέκτασης αποθηκεύεται σε λίστα αποκλεισμού, εμποδίζοντας τον Chrome να καταναλώνει πόρους δικτύου προσπαθώντας ξανά και ξανά να τη μεταφορτώσει.
- Προστασία χειροκίνητων επεκτάσεων: Malware που προσπαθούσαν να μετατρέψουν νόμιμες επεκτάσεις που είχες βάλει εσύ σε “κλειδωμένες εταιρικές” πλέον αποτυγχάνουν. Ο έλεγχος παραμένει σε εσένα.
- Αυτόματος καθαρισμός: Αν μια συσκευή αποσυνδεθεί από εταιρικό δίκτυο αλλά διατηρεί τοπικά κλειδιά, ο Chrome διαγράφει αυτόματα τις επηρεαζόμενες επεκτάσεις.
Enterprise MDM και unmanaged συσκευές
Η βασική ειδοποιός διαφορά στη νέα αρχιτεκτονική ασφαλείας είναι η διάκριση μεταξύ πραγματικά διαχειριζόμενων συσκευών και “χαμηλής εμπιστοσύνης” (low-trust) οικιακών υπολογιστών.
Ένας εταιρικός υπολογιστής είναι συνδεδεμένος σε Active Directory domain ή σε υπηρεσία Mobile Device Management (MDM) όπως το Microsoft Intune. Εκεί, οι πολιτικές επαληθεύονται από αξιόπιστη αρχή. Αντίθετα, ένας προσωπικός υπολογιστής με Windows Home ή Pro που δεν ανήκει σε domain θεωρείται unmanaged.
Για τους πραγματικούς διαχειριστές συστημάτων, η Google έχει προβλέψει μια ειδική πολιτική εξαίρεσης (escape-hatch policy). Αν μια επιχείρηση χρειάζεται πραγματικά μια προσαρμοσμένη νέα καρτέλα, ο admin μπορεί να απενεργοποιήσει το μπλοκάρισμα μέσω κεντρικού διακομιστή.
Το δομικό κενό στο Registry
Εδώ στο TechNoid οφείλουμε να αναδείξουμε μια κρίσιμη παράμετρο που η αρχική πηγή προσπερνά: η τακτική αυτή των malware υφίσταται εδώ και πάνω από μία δεκαετία. Γιατί η Google άργησε τόσο πολύ να αντιδράσει;
Η ρίζα του προβλήματος εντοπίζεται στο γεγονός ότι οι εκδόσεις Windows Home δεν διαθέτουν τον Επεξεργαστή Πολιτικής Ομάδας (gpedit.msc). Όταν ένα κακόβουλο πρόγραμμα έγραφε στο Registry, ο απλός χρήστης δεν είχε εύκολο τρόπο να δει ή να διαγράψει τις πολιτικές, παρά μόνο αν εμπλεκόταν με το επικίνδυνο regedit.
Επιπλέον, η Google κατάργησε το 2023 το ενσωματωμένο εργαλείο Chrome Cleanup Tool, αφήνοντας τους χρήστες εκτεθειμένους. Η τωρινή λύση στο επίπεδο του κώδικα του Chromium είναι η μόνη ορθή τεχνικά προσέγγιση, καθώς κόβει τη δυνατότητα κατάχρησης στη γένεσή της, χωρίς να βασίζεται σε εκ των υστέρων σκαναρίσματα. Για περισσότερα βήματα θωράκισης, διάβασε το άρθρο μας σχετικά με το πώς να προστατέψετε τον υπολογιστή σας από malware.
| Σενάριο Χρήσης | Παλαιό Καθεστώς Chrome | Νέο Σύστημα Προστασίας |
|---|---|---|
| Τοπική εγγραφή Policy από Malware | Εγκατάσταση επέκτασης & κλείδωμα επιλογών | Άμεσο μπλοκάρισμα & καταγραφή στη λίστα αποκλεισμών |
| Αλλαγή Νέας Καρτέλας / Μηχανής Αναζήτησης | Επιτρέπεται χωρίς έγκριση χρήστη | Απαγορεύεται αυστηρά σε unmanaged συσκευές |
| Μήνυμα “Managed by your organization” | Εμφανίζεται ακόμα και σε απλούς καταναλωτές | Περιορίζεται μόνο σε αυθεντικά εταιρικά περιβάλλοντα |
| Χειροκίνητα εγκατεστημένες επεκτάσεις | Μπορούσαν να μετατραπούν σε “κλειδωμένες” | Παραμένουν υπό τον πλήρη έλεγχο του χρήστη |
Η άποψή μας στο TechNoid
Εμείς στο TechNoid θεωρούμε ότι η απόφαση της Google είναι επιβεβλημένη, αλλά καθυστερημένη τουλάχιστον κατά μία πενταετία. Το να εμπιστεύεται ο φυλλομετρητής τυφλά το local Registry των Windows σε καταναλωτικές εκδόσεις ήταν ένα σοβαρό αρχιτεκτονικό ατόπημα που ταλαιπώρησε εκατομμύρια χρήστες.
Αν χρησιμοποιείς Chrome σε προσωπικό υπολογιστή, η ενεργοποίηση του flag kBlockDseNtpOverrideExtensionsOnUnmanagedDevices θα σου γλιτώσει αμέτρητες ώρες ταλαιπωρίας και αδικαιολόγητου φορμάτ. Κατά τη γνώμη μας, η Google πρέπει να προχωρήσει ακόμα παραπέρα: να καταργήσει πλήρως την ανάγνωση τοπικών Registry policies στις εκδόσεις Windows Home, καθιστώντας την υποχρεωτική μόνο μέσω πιστοποιημένου MDM server.
Συχνές Ερωτήσεις για το Chrome Policy Hijacking
Τι σημαίνει το μήνυμα “Managed by your organization” στο Chrome;
Σημαίνει ότι ο φυλλομετρητής διαβάζει ρυθμίσεις πολιτικής από το σύστημα, οι οποίες είτε ορίστηκαν από εταιρικό τμήμα IT είτε προστέθηκαν από κακόβουλο λογισμικό.
Πώς καταφέρνει ένα malware να αλλάξει τη μηχανή αναζήτησης στο Chrome;
Δημιουργεί κλειδιά στο Windows Registry ή αρχεία plist στο macOS, εξαναγκάζοντας το Chrome να εγκαταστήσει επεκτάσεις που επαναδρομολογούν τις αναζητήσεις σου.
Τι είναι οι unmanaged (μη διαχειριζόμενες) συσκευές;
Είναι οι προσωπικοί υπολογιστές που δεν είναι συνδεδεμένοι σε εταιρικό τομέα (domain) ή σε κεντρικό σύστημα διαχείρισης συσκευών (MDM).
Πώς αντιμετωπίζει το νέο feature της Google το πρόβλημα;
Ακυρώνει αυτόματα την εγκατάσταση επεκτάσεων που προσπαθούν να αλλάξουν τη νέα καρτέλα ή τη μηχανή αναζήτησης μέσω τοπικών πολιτικών σε unmanaged συσκευές.
Θα επηρεαστούν οι εταιρικοί χρήστες από αυτή την αλλαγή;
Όχι, διότι οι πραγματικοί διαχειριστές IT σε διαχειριζόμενα δίκτυα διατηρούν ειδικές εξαιρέσεις (escape-hatch policies) για τις εταιρικές επεκτάσεις.
Μπορώ να καταργήσω χειροκίνητα μια κλειδωμένη επέκταση σήμερα;
Ναι, απαιτείται διαγραφή των αντίστοιχων κλειδιών από το Windows Registry (HKLM/HKCU) ή διαγραφή των σχετικών αρχείων πολιτικής στο macOS.
Πότε θα είναι διαθέσιμη η νέα προστασία στο σταθερό Chrome;
Η προστασία βρίσκεται υπό αξιολόγηση στο Chromium Gerrit και αναμένεται να ενεργοποιηθεί προεπιλεγμένη σε προσεχή ενημέρωση του Chrome.

