КИБЕРБЕЗОПАСНОСТЬ

Outlook заблокирует вложения MSIX и MSIXBUNDLE в ноябре

В начале ноября Outlook начнёт блокировать вложения MSIX и MSIXBUNDLE по умолчанию в Exchange Online и новом клиенте Windows.

✍️ Редакция iTech News | 08.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Блокировка MSIX в Outlook начнёт разворачиваться для пользователей Exchange Online в начале ноября 2026 года. Веб-версия Outlook и новый Outlook для Windows перестанут принимать, отправлять, открывать и скачивать файлы .msix и .msixbundle по умолчанию — ещё один привычный для Windows формат установки приложений уходит из почтового контура из-за злоупотреблений в атаках.

Изменение затронет все политики OWA Mailbox: Microsoft добавит расширения в список BlockedFileTypes как для стандартной политики, так и для пользовательских политик внутри тенанта, сообщает BleepingComputer. Общая доступность ожидается к середине ноября. Для русскоязычных ИТ-команд это прежде всего повод проверить внутренние процессы распространения корпоративных приложений: если кто-то всё ещё рассылает установщики через Outlook, привычный сценарий внезапно перестанет работать.

MSIX — современный формат пакетов Windows, рассчитанный на конкретные архитектуры и конфигурации устройств. Файл MSIXBUNDLE служит контейнером для нескольких таких пакетов, например для разных архитектур процессоров. Форматы задумывались как более управляемая альтернатива классическим установщикам, однако сама по себе современная упаковка не делает файл безопасным. Если пользователь получил вредоносный пакет и запустил его, аккуратное расширение в имени вложения не помешает атаке.

После обновления политики получатель не сможет сохранить или просмотреть такой файл из Outlook в браузере и нового Windows-клиента. Отправитель, соответственно, не сможет использовать эти расширения для доставки пакета через тот же канал. Microsoft считает, что большинство организаций не заметит перемен: MSIX и MSIXBUNDLE редко применяют в обычной деловой переписке. Но для компаний, где формат всё же встроен в процессы, запрет не абсолютен. Администратор может разрешить расширения через свойство AllowedFileTypes объектов OwaMailboxPolicy для нужных пользователей.

Здесь есть важная практическая деталь: исключение стоит выдавать не «всему домену на всякий случай», а конкретным группам с понятной потребностью. Команде разработки или службе поддержки, которая передаёт тестовые сборки, лучше заранее перейти на контролируемый репозиторий артефактов, корпоративное хранилище или систему управления устройствами. Почта плохо подходит для доставки исполняемых файлов: она даёт атакующему тот же маршрут, который нужен легитимному релизу, а сотруднику — лишний повод принять опасное вложение за рабочую задачу.

Блокировка MSIX в Outlook продолжает курс Microsoft на сокращение числа почтовых приманок, которые можно открыть одним кликом. В июне 2025 года Outlook начал блокировать .library-ms и .search-ms: эти форматы применялись в фишинговых и вредоносных кампаниях как минимум с июня 2022 года, в том числе против государственных структур. В октябре 2025 года компания также сообщила, что Outlook в браузере и новый Outlook для Windows перестанут отображать рискованные встроенные SVG-изображения.

Логика у этой серии ограничений довольно прямолинейна. Почтовые фильтры и обучение сотрудников остаются полезными, но они не гарантируют, что опасный объект не доберётся до пользователя. Поэтому поставщик уменьшает набор типов файлов, с которыми клиент вообще готов работать. Это может раздражать тех, кто привык пересылать инсталляторы без лишних церемоний, зато делает фишинговую цепочку длиннее и дороже для злоумышленника.

Для ИТ-директора задача сводится не только к проверке исключений в OWA Mailbox Policy. Нужно понять, есть ли в организации рассылки MSIX через почту, кто их получает, предусмотрена ли подпись пакетов и какой канал станет заменой. Разработчикам имеет смысл отделить доставку сборок от переписки ещё до ноябрьского развёртывания: публикация в управляемом каталоге или внутреннем портале лучше масштабируется, проще аудитируется и не зависит от списка запрещённых вложений. HR и рекрутинговые команды тоже могут столкнуться с побочным эффектом, если кандидаты или подрядчики присылают демонстрационные приложения в виде установщиков.

Показательно, что блокировка MSIX в Outlook касается именно Outlook в браузере и нового клиента для Windows, а не объявлена как единое правило для всех почтовых сценариев Microsoft. Это оставляет администраторам пространство для инвентаризации и точечных настроек, но не отменяет общий тренд: исполняемые и близкие к ним форматы постепенно выдавливаются из электронной почты. Следующими в очереди, вероятно, окажутся не самые популярные расширения, а те, которые атакующие научатся превращать в удобный транспорт для обхода привычной защиты.

Поделиться: Telegram X LinkedIn