Microsoft добавит блокировку MSIX в Outlook: уже в начале—середине ноября 2026 года почтовые клиенты перестанут открывать и скачивать вложения с расширениями .msix и .msixbundle. Для компаний это ещё один повод пересмотреть привычный способ рассылки внутренних Windows-приложений: пакет, который выглядит как обычное вложение, может оказаться самым коротким путём к заражению рабочей станции.
Изменение затронет New Outlook for Windows и Outlook on the Web в Exchange Online, сообщает The Register. По умолчанию пользователь не сможет ни загрузить такой файл, ни открыть его из письма. Microsoft называет эти расширения редко используемыми, но признаёт, что у них есть законные сценарии применения. Администратор, которому действительно нужно принимать подобные вложения, сможет заранее добавить расширения в свойство AllowedFileTypes соответствующей политики OwaMailboxPolicy.
MSIX — формат пакетов приложений Windows, а MSIXBundle позволяет объединять несколько таких пакетов. В нормальной жизни они упрощают установку и обновление программ. В жизни корпоративной безопасности это исполняемый контент, пришедший через самый массовый канал доставки — электронную почту. Если сотрудник скачает и установит вредоносный пакет, последствия будут зависеть от прав пользователя и полезной нагрузки, но компрометация устройства вполне реальна.
Поэтому блокировка MSIX в Outlook — не косметическое пополнение списка расширений. Почтовый клиент отсекает файл ещё до того, как пользователь решит, заслуживает ли письмо доверия. Это полезный барьер против атак, рассчитанных на спешку, привычку к рабочим вложениям и убедительные имена файлов. Особенно в организациях, где установкой ПО занимаются не только администраторы, а деловые пользователи регулярно получают утилиты, сборки и внутренние инструменты по почте.
Microsoft уже ужесточала защиту вокруг механизма доставки пакетов. В декабре 2023 года компания отключила по умолчанию обработчик протокола ms-appinstaller после того, как злоумышленники использовали его для распространения вредоносного ПО. Новый запрет на вложения закрывает соседний сценарий: пакет не обязательно доставлять через специальную ссылку, его можно просто приложить к письму и уговорить адресата установить программу.
В Outlook on the Web и до этого был довольно длинный список нежелательных вложений. Среди упомянутых типов — Python-скрипты .py, сценарии PowerShell .ps1 и CAB-архивы .cab. На этом фоне отсутствие .msix и .msixbundle выглядело странно: пакет приложения предназначен именно для установки, а не для обмена документами. Теперь Microsoft выравнивает эту логику, хотя пользователям, привыкшим получать внутренние сборки по почте, придётся менять процесс.
Для разработчиков и IT-отделов практический вывод простой: не рассчитывать, что пересылка установочных пакетов через Outlook останется штатным каналом. Если MSIX нужен для внутреннего распространения, лучше заранее определить управляемый путь доставки — корпоративный портал, систему управления устройствами, внутренний репозиторий или другой контролируемый канал. Отключать ограничение через AllowedFileTypes стоит только после оценки, кому и зачем такие вложения действительно требуются: исключение быстро превращается в постоянную дыру, если политика выдаётся «на всякий случай».
Ограничение не делает MSIX безопасным само по себе и не отменяет социальную инженерию. Злоумышленник может переименовать файл, прислать ссылку на скачивание или убедить сотрудника загрузить пакет из другого места. Но блокировка MSIX в Outlook убирает из цепочки атаки один слишком удобный сценарий — прямую доставку установщика в почтовый ящик. Следующим вопросом для компаний станет не то, можно ли обойти фильтр, а то, насколько хорошо защищены каналы, которыми они заменят почтовые вложения.