微軟上週通知資訊部門管理員,從今年十一月起,Windows桌機版與網頁版的Outlook將預設封鎖MSIX格式的附件。這項調整屬於Outlook預設封鎖檔案類型清單的更新措施,是整體安全性強化計畫的一環。
根據微軟發送給Microsoft 365管理員的編號MC1488841訊息通知,具體作法是在郵件規則與租戶自訂政策的封鎖清單中,加入.msix與.msixbundle兩種副檔名。
MSIX是微軟推出的新一代Windows應用程式封裝格式,原本要取代傳統的.exe安裝檔與.msi安裝套件。不過這套格式並未受到企業與開發人員的青睞,普及率一直很低。
微軟認為這類檔案很少被使用,因此這次調整應該不會對多數組織與企業造成影響。
但從資安角度來看,MSIX近年已經成為網路釣魚與惡意程式散播的新興管道。攻擊者會利用系統對這種格式的信任,搭配偽造的數位簽章與自行簽發的憑證來發動攻擊。
此外,傳統防毒軟體或第三方瀏覽器的篩選機制,對.msix檔案的偵測率也偏低,讓惡意檔案更容易矇混過關。
過去就曾發生駭客濫用ms-appinstaller協定漏洞的案例,例如編號CVE-2021-43890的漏洞,讓攻擊者繞過微軟的SmartScreen防護,誘使用戶點擊惡意網頁連結後,不需要儲存檔案,就直接呼叫Windows的App Installer自動下載並安裝惡意MSIX套件。
微軟預計在明年十一月,把這項預設封鎖推向全球,以及提供給美國政府與軍方的Outlook服務。政策生效後,收到這類附件的收件者將無法開啟或下載檔案。
對一般使用者來說不需要做任何動作,新政策會自動生效。但如果企業內部確實需要使用這類檔案,微軟建議管理員到郵件政策物件的允許清單屬性中,把這兩種格式加回去。
隨著封鎖上路,利用MSIX散播惡意程式的手法預料會受到壓制,但攻擊者是否轉向其他冷門格式,仍值得資安團隊留意。