微軟強化Outlook安全防護

微軟近期通知IT管理員,Windows桌機版及網頁版Outlook將從11月起預設封鎖MSIX格式附件。這項調整屬於OwaMailboxPolicy預設封鎖檔案類型更新措施的一環,主要目的是確保Outlook的安全性。微軟指出,MSIX與MSIXBundle檔案類型在企業環境中普及率極低,因此預期大部分組織不會受到顯著影響,但對於依賴此格式傳輸應用程式封裝的團隊來說,仍需留意政策變動帶來的收發限制。

為何封鎖MSIX?防範新興攻擊管道

MSIX作為微軟推出的現代化應用程式封裝格式,旨在取代舊有的.exe與.msi安裝檔,卻因普及率低而成為網路釣魚與惡意程式散播的新興管道。攻擊者常利用其系統信任度,偽造數位簽章與自簽憑證進行攻擊,且傳統防毒軟體對.msix檔案的檢測率較低。此外,駭客曾濫用ms-appinstaller協議漏洞(如CVE-2021-43890),繞過SmartScreen篩選,讓使用者點擊連結後無需儲存檔案即可直接自動下載並安裝惡意MSIX套件,增加資安風險。

企業應對策略與生效時間

微軟預計於2026年11月將此預設封鎖政策推向全球,以及提供給美國政府與軍方(GCC、DoD等)的Outlook服務。新政策生效後,接收者將無法開啟或下載.msix和.msixbundle附件郵件。用戶端無需額外動作,政策會主動生效。然而,若企業內部有需要使用這類檔案格式進行溝通,微軟建議管理員前往OwaMailboxPolicy物件中的白名單(AllowedFileTypes)屬性,手動加入這兩種格式,以確保業務運作不受阻礙。