Chrome krijgt mogelijk een belangrijke extra verdedigingslaag tegen zogenoemde New Tab hijackers en extensies die de standaardzoekmachine overnemen. Het nieuws draait om één specifiek probleem: impliciet vertrouwen in browserbeleid dat lokaal op je apparaat staat. In zogenaamde “low-trust” omgevingen kan dat beleid worden misbruikt zonder dat je daar toestemming voor geeft.
Google bereidt een beveiligingsfunctie voor die pogingen blokkeert om policy-extensies te installeren die precies deze browserinstellingen veranderen. De maatregel is nog niet live in de stabiele versie, maar de richting is duidelijk: minder ruimte voor malware om zich te verschuilen achter beleidsmechanismen.
Waarom ‘impliciet vertrouwen’ riskant is
Vandaag kan Chrome organisaties toestaan om via enterprise policy extensies te forceren en browserinstellingen te sturen. Op goed beheerde werk-pc’s—bijvoorbeeld met domeinbeheer of via een device management-systeem—is dat meestal prima. De beheerder gebruikt immers een gecontroleerde keten.
Maar bij consumenten-pc’s ligt het anders. Als Chrome lokale policy keys leest zonder een trusted autoriteit te valideren, ontstaat er een scenario waarin het lijkt alsof iets door een beheerder is ingesteld, terwijl dat niet zo is. Google beschrijft dit als low-trust: de browser “leunt” op lokaal opgeslagen beleidsinformatie zonder bevestiging van een vertrouwde bron.
Hoe New Tab hijackers zich kunnen vastzetten
Kwaadwillende software kan volgens Google lokale Chrome beleidswaarden toevoegen zonder dat de gebruiker toestemming geeft. Vervolgens kan die software een extensie forceren die de New Tab-pagina vervangt of zoekopdrachten omleidt naar verdachte bestemmingen.
Het vervelende is dat Chrome in zo’n geval kan aannemen dat de extensie door een echte beheerder is geïnstalleerd. Daardoor wordt het vaak moeilijk om de extensie eenvoudig uit te schakelen of te verwijderen. Soms zie je bovendien de verwarrende melding “Managed by your organization”, terwijl jouw computer in werkelijkheid niet door een organisatie wordt beheerd.
Met andere woorden: de aanvaller gebruikt een legitiem beleidsmechanisme om een illegitiem doel te bereiken. Dat is precies de kern van impliciet vertrouwen: de browser behandelt lokaal beleid alsof het betrouwbaar is.
Wat Google gaat blokkeren (en wanneer)
Google wil policy-geïnstalleerde extensies op unmanaged Windows- en macOS-apparaten blokkeren zodra ze de New Tab-pagina of de standaardzoekmachine willen overrulen. In de voorgestelde aanpak wordt de installatie niet uitgevoerd. Chrome slaat dan het extensie-ID op als blocked-extension, zodat het later niet opnieuw wordt geprobeerd op basis van dezelfde beleidscheck.
Daarnaast stopt Chrome met het opnieuw proberen te downloaden van dezelfde geblokkeerde extensie tijdens toekomstige policy-vergelijkingen. Dat moet herhaalde install-pogingen en onnodig netwerkverkeer verminderen.
Niet alleen blokkeren, ook voorkomen dat het blijft plakken
Een tweede truc die malware gebruikt, wordt eveneens aangepakt: een extensie die je zelf handmatig installeerde, zou niet langer automatisch kunnen worden “omgezet” naar een locked, policy-gestuurde extensie. Als jij controle houdt over je eigen extensies, kun je ze daardoor nog steeds uitschakelen of verwijderen.
Ook als een apparaat ooit wel als beheerd is aangemerkt maar later zijn trusted management status verliest—terwijl er nog lokale policy keys aanwezig blijven—zou Chrome relevante New Tab en zoekmachine-override extensies automatisch kunnen verwijderen.
Escape-hatch voor legitieme beheerders
Google houdt er rekening mee dat sommige enterprise scenario’s wél degelijk vereisen dat een extensie de New Tab of zoekmachine mag vervangen. Daarom komt er volgens de beschrijving een escape-hatch-beleid waarmee beheerders de bescherming kunnen uitschakelen wanneer dat nodig is.
Zo probeert Google het evenwicht te bewaren: meer bescherming voor consumenten en unmanaged devices, zonder dat legitieme bedrijfsinstallaties volledig worden gefrustreerd.
Welke status heeft deze beveiligingswijziging?
De wijzigingen die BleepingComputer heeft gezien, staan in een reeks Chromium Gerrit-aanpassingen. De functie is nog niet beschikbaar in stabiele Chrome. Google werkt eraan, maar de feature flag lijkt nog onder review te zijn.
Google gaf in de broncontext aan dat de bescherming bedoeld is om te worden geactiveerd zodra de benodigde goedkeuring rond is. Tot die tijd blijft het belangrijk dat gebruikers en securityteams niet alleen op “browsergedrag” vertrouwen, maar ook beleid op endpoints goed monitoren.
Test je detectie: voorkom dat attacks onopgemerkt blijven
Onderzoeksvlakken binnen security laten vaak zien dat aanvallen pas zichtbaar worden als ze al effect hebben. Google zet dat idee kracht bij met een bredere gedachte: teams loggen een deel van de geslaagde aanvallen, maar een aanzienlijk deel gaat door zonder voldoende signalering.
Daarom loont het om je verdediging te testen vóórdat aanvallers dat doen. Niet alleen op eindpunten, maar ook op de signalen die je SIEM en EDR moeten oppikken—bijvoorbeeld wanneer extensies worden geforceerd via policy keys of wanneer browserinstellingen plots veranderen.
Als je meer wilt lezen over hoe je dit soort detectie en governance concreet maakt, dan kun je ook kijken naar het stuk over wat je nu doet na een hack of patch. Dat artikel helpt bij het vertalen van technische gebeurtenissen naar praktische opvolging.
Wat je nu kunt doen als organisatie of gebruiker
Ook al komt de nieuwe Chrome-blokkade waarschijnlijk een stap later, je kunt nu al maatregelen treffen die de kans op misbruik verkleinen.
- Controleer policy-sporen op endpoints: let op lokale policy keys en ongebruikelijke wijzigingen die niet passen bij je beheerproces.
- Let op extensiegedrag: wanneer de New Tab-pagina of zoekmachine verandert, behandel dat als een security-signaal—not als “gewoon een browserding”.
- Beperk unmanaged devices: waar mogelijk werk je toe naar beheerde toestellen via MDM/domeinbeheer.
- Reageer op het “Managed by your organization”-symptoom: zeker wanneer het apparaat niet echt beheerd is.
Wie dit soort signalen serieus neemt, verkleint de impact van impliciet vertrouwen in beleidsmechanismen—en verhoogt de kans dat je eerder ingrijpt dan de aanvaller.
Meer context: browser-omleiding en policy misbruik
Browserhijacking gaat vaak samen met omleiding naar verdachte websites en het manipuleren van gebruikersgedrag. In eerdere berichtgeving is er bijvoorbeeld aandacht geweest voor misleiding die gericht is op digitale omgevingen. Denk aan onderwerpen zoals impliciet vertrouwen in 4G/5G-kernen, waar ook beleid/vertrouwensketens misbruikt kunnen worden. Dat soort patronen—vertrouwen op de verkeerde plek—zie je terug in meerdere aanvalsroutes.
De Chrome-aanpak past in datzelfde denkraam: minder vertrouwen waar geen echte trusted authority achter zit, en een duidelijke blokkade wanneer de browserinstellingen worden gekaapt.
Conclusie
Google bereidt een Chrome-bescherming voor die policy-extensies op unmanaged apparaten blokkeert zodra ze de New Tab-pagina of de standaardzoekmachine overnemen. Daarmee wordt impliciet vertrouwen in lokaal opgeslagen beleidsinformatie geremd—juist het mechanisme dat malware kan gebruiken om extensies “vast” te zetten en verwijdering te bemoeilijken.
Hoewel de functie nog niet beschikbaar is in stabiele Chrome, is de boodschap nu al relevant: behandel ongeautoriseerde beleidswijzigingen en onverwachte browserinstellingen als potentiële security-incidenten. Zo loop je minder achter de feiten aan wanneer aanvallers het beleidsmechanisme gebruiken als camouflage.
