Google Chrome đang chuẩn bị một lớp bảo vệ mới nhằm chặn các tiện ích mở rộng bị cài ép bằng chính sách cục bộ khi chúng cố chiếm trang New Tab hoặc thay đổi công cụ tìm kiếm mặc định trên máy tính cá nhân không được quản lý. Thay đổi này chưa xuất hiện trên bản ổn định, nhưng đã được BleepingComputer ghi nhận trong chuỗi thay đổi đang được xem xét trên Chromium Gerrit.
Vấn đề đáng chú ý nằm ở chỗ cơ chế quản trị hợp pháp của trình duyệt có thể bị phần mềm độc hại lợi dụng. Trong môi trường doanh nghiệp, quản trị viên có thể dùng chính sách để cài tiện ích bắt buộc, cấu hình công cụ tìm kiếm hoặc khóa một số tùy chọn nhằm bảo đảm tuân thủ. Nhưng trên máy cá nhân, malware cũng có thể ghi khóa chính sách cục bộ, khiến Chrome tưởng rằng tiện ích đó được quản trị viên triển khai.
Cơ chế bị lạm dụng như thế nào
Khi một chương trình độc hại có quyền ghi cấu hình hệ thống, nó có thể thêm các khóa chính sách vào Windows hoặc macOS để buộc Chrome tải một extension. Extension này sau đó có thể thay trang New Tab, đổi công cụ tìm kiếm mặc định, hoặc chuyển hướng truy vấn tìm kiếm sang website đáng ngờ.
Điểm gây khó chịu là người dùng thường không thể gỡ hoặc tắt tiện ích theo cách thông thường, vì Chrome hiển thị trạng thái giống như extension do tổ chức quản lý. Một số trường hợp còn làm xuất hiện thông báo Managed by your organization, dù thiết bị thực tế không thuộc doanh nghiệp, không tham gia domain và không được quản lý qua MDM.

Chrome dự kiến thay đổi điều gì
Theo mô tả trong Chromium Gerrit, Google muốn bật mặc định một feature flag mới trên các thiết bị Windows và macOS không được quản lý. Lớp bảo vệ này sẽ tập trung vào những extension do chính sách cài đặt nhưng lại cố ghi đè New Tab hoặc công cụ tìm kiếm mặc định.
Nếu phát hiện trường hợp phù hợp, Chrome sẽ hủy quá trình cài đặt và lưu ID của extension vào danh sách bị chặn. Trình duyệt cũng sẽ ngừng cố tải lại extension đó trong các lần kiểm tra chính sách tiếp theo, giúp giảm tình trạng lặp lại yêu cầu cài đặt và hạn chế lưu lượng không cần thiết.
Một thay đổi khác cũng quan trọng: extension do người dùng tự cài sẽ không bị biến thành extension bị khóa bởi chính sách cục bộ. Điều này giúp giữ quyền kiểm soát ở phía người dùng, cho phép họ tiếp tục vô hiệu hóa hoặc gỡ bỏ tiện ích nếu phát hiện bất thường.
Vì sao đây là tín hiệu quan trọng cho người dùng phổ thông
New Tab và công cụ tìm kiếm mặc định là hai điểm chạm có tần suất sử dụng rất cao. Nếu bị chiếm quyền, người dùng có thể bị dẫn tới quảng cáo lừa đảo, website cài phần mềm rác, trang phishing hoặc hệ thống theo dõi hành vi tìm kiếm. Mức độ nguy hiểm không chỉ nằm ở việc trình duyệt bị đổi giao diện, mà còn ở khả năng điều hướng thói quen truy cập hằng ngày.
Cách tiếp cận mới của Chrome cho thấy các nhà phát triển trình duyệt đang phân biệt rõ hơn giữa thiết bị doanh nghiệp có quản trị tin cậy và máy cá nhân chỉ có chính sách cục bộ. Đây là điểm then chốt, vì cùng một cơ chế kỹ thuật có thể hợp pháp trong môi trường quản trị tập trung nhưng lại rủi ro trên thiết bị người dùng phổ thông.
Người dùng nên kiểm tra gì ngay bây giờ
Vì tính năng này vẫn đang trong giai đoạn xem xét, người dùng không nên chờ bản cập nhật mới để xử lý các dấu hiệu bất thường. Nếu Chrome đột ngột đổi New Tab, đổi công cụ tìm kiếm, hiển thị thông báo bị tổ chức quản lý hoặc không cho gỡ một extension lạ, cần kiểm tra danh sách tiện ích, quét malware và rà soát chính sách trình duyệt đang được áp dụng.
Với máy cá nhân, thông báo Managed by your organization cần được xem là tín hiệu cần kiểm chứng, không phải lúc nào cũng là dấu hiệu tấn công nhưng cũng không nên bỏ qua. Người dùng nên ưu tiên cập nhật Chrome, gỡ phần mềm không rõ nguồn gốc và tránh cài extension ngoài Chrome Web Store nếu không thật sự cần thiết.
Góc nhìn cho quản trị viên
Google vẫn dự kiến giữ một chính sách ngoại lệ cho quản trị viên hợp pháp trong trường hợp doanh nghiệp thật sự cần extension ghi đè New Tab hoặc công cụ tìm kiếm. Điều này giúp cân bằng giữa bảo vệ người dùng phổ thông và nhu cầu triển khai có kiểm soát trong tổ chức.
Tuy nhiên, thay đổi này cũng nhắc lại một nguyên tắc quan trọng: chính sách trình duyệt cần đi kèm nguồn quản trị đáng tin cậy. Nếu tổ chức phụ thuộc vào extension bắt buộc, đội ngũ IT nên bảo đảm thiết bị được quản lý qua domain hoặc MDM rõ ràng, đồng thời truyền thông minh bạch để người dùng nhận biết trạng thái quản lý hợp lệ.
Tóm lại, động thái của Google không chỉ xử lý một nhóm extension gây phiền nhiễu. Nó phản ánh xu hướng siết lại các điểm giao giữa quản trị hợp pháp và hành vi lạm dụng, đặc biệt trong bối cảnh trình duyệt đã trở thành môi trường làm việc chính của cả cá nhân lẫn doanh nghiệp.
VNCyberS tổng hợp từ BleepingComputer và Chromium Gerrit















