
مایکروسافت در پیامی در مرکز پیام مایکروسافت ۳۶۵ (Microsoft 365 Message Center) با شناسه MC1488841 اعلام کرد که پیوستهای دارای پسوند .msix و .msixbundle بهصورت پیشفرض در اوتلوک جدید ویندوز (New Outlook for Windows) و اوتلوک تحت وب (Outlook on the web) مسدود خواهند شد. این تغییر در بستر اکسچنج آنلاین (Exchange Online) اعمال میشود و زمان عرضه آن اوایل تا اواسط نوامبر ۲۰۲۶ تعیین شده است.
پس از فعال شدن این محدودیت، کاربران این دو کلاینت اوتلوک دیگر نمیتوانند پیوستهای دارای این دو پسوند را دانلود یا باز کنند. قالب .msix برای بستههای نرمافزاری ویندوز (Windows application packages) به کار میرود و فایلهای .msixbundle نیز مجموعههایی از همین بستهها را در خود جای میدهند.
چرا مایکروسافت بستههای MSIX را به فهرست مسدود اوتلوک افزود؟
مایکروسافت هر دو نوع فایل را در ایمیل «کمتجربه» توصیف کرده و میگوید این بهروزرسانی بخشی از تلاش مستمر این شرکت برای تقویت امنیت و محافظت از سازمانها در برابر پیوستهای ناایمن است.
یک بسته .msix مخرب که کاربر بدون بررسی آن را نصب کند، میتواند یک دستگاه ویندوز را به خطر بیندازد. مایکروسافت پیشتر نیز با سوءاستفاده از سامانه بستهبندی اپلیکیشن خود روبهرو شده بود؛ در دسامبر ۲۰۲۳، این شرکت پس از آنکه مهاجمان از آن برای توزیع بدافزار استفاده کردند، هندلر پروتکل ms-appinstaller را بهصورت پیشفرض غیرفعال کرد.
مسدودسازی پیوستها لایهای دیگر از محافظت را روی آن تغییر اضافه میکند. اوتلوک تحت وب هماکنون نیز سایر انواع فایلی را که قادر به اجرای کد هستند مسدود میکند؛ از جمله فایلهای پایتون (Python) با پسوند .py، اسکریپتهای پاورشل (PowerShell) با پسوند .ps1 و فایلهای .cab.
با این حال این محدودیت بیحد و مرز نیست. تغییر نام پسوند یک پیوست یا ارسال یک پیوند دانلود بهجای خود فایل میتواند بسته را از سد این مسدودسازی عبور دهد و هیچیک از این دو روش بسته را ایمنتر نمیکند. مهاجمی که قربانی را متقاعد کند بستهای را دانلود و نصب کند، حتی با وجود سایر محافظتهای ویندوز، همچنان راهی برای ورود به دستگاه خواهد داشت.
چگونه مدیران میتوانند پیوستهای MSIX را در اوتلوک مجاز کنند
این دو نوع فایل کاربردهای مشروعی نیز در ایمیل دارند و مایکروسافت راهی برای ادامه کار آنها در اختیار مدیران سیستم قرار داده است. این استثنا باید پیش از رسیدن عرضه به مستأجر (Tenant) در سیاست صندوق پستی اوتلوک تحت وب (Outlook on the web mailbox policy) تنظیم شود:
- شناسایی سیاست OwaMailboxPolicy که برای کاربران مورد نظر در اکسچنج آنلاین اعمال میشود.
- افزودن پسوندهای .msix و .msixbundle به ویژگی AllowedFileTypes همان سیاست.
- اعمال این تغییر پیش از اوایل نوامبر ۲۰۲۶، یعنی زمانی که مسدودسازی پیشفرض آغاز میشود.
فرستندگانی که باید یک بسته اپلیکیشن را با کاربران مستأجری به اشتراک بگذارند که مسدودسازی پیشفرض را حفظ کرده است، ناچار خواهند بود از روش ارسال دیگری که سازمانشان تأیید کرده استفاده کنند؛ زیرا گیرندگان نمیتوانند پیوست را در هیچیک از این دو کلاینت باز کنند.
سازمانهایی که سیاست خود را بدون تغییر رها کنند نیازی به انجام هیچ کاری ندارند و پیوستهای دارای این پسوندها بهصورت خودکار در اوتلوک جدید ویندوز و اوتلوک تحت وب مسدود خواهند شد.
در پیام مرکز پیام تنها نام این دو کلاینت ذکر شده است و مایکروسافت اعلام نکرده که آیا اوتلوک کلاسیک ویندوز (Classic Outlook for Windows) نیز همین مسدودسازی را دریافت خواهد کرد یا خیر.