
AI 摘要
- Windows及網頁版Outlook將於11月起預設封鎖MSIX附件。
- 此舉旨在防範駭客利用該封裝格式散播惡意程式與進行釣魚攻擊。
- 管理員可手動將該格式加入允許清單以解除封鎖。
微軟近日正式向IT管理員發布通知,宣布Windows及網頁版Outlook將自2026年11月起調整安全機制,預設封鎖包括 .msix 與 .msixbundle 在內的應用程式安裝套件附件,藉此防範近期日益猖獗的釣魚郵件與惡意軟體攻擊。
提升安全性:OwaMailboxPolicy 規則更新
根據微軟向 Microsoft 365 管理員發送的 MC1488841 訊息通知,此項防護更新屬於 OwaMailboxPolicy 預設封鎖檔案類型的一環。微軟將直接把 .msix 與 .msixbundle 納入租戶政策中的 BlockedFileTypes 清單。新政策生效後,Windows及網頁版Outlook用戶將無法在收件匣中直接下載或開啟此類附件。
防堵漏洞利用:MSIX 成為新型攻擊管道
MSIX 原為微軟旨在取代傳統 .exe 與 .msi 的新一代應用程式封裝格式,但由於普及率較低,近年反而頻繁遭駭客濫用為散播惡意程式的工具。攻擊者經常利用偽造或自簽數位憑證,規避傳統防毒軟體的偵測;甚至曾有手法濫用 ms-appinstaller 協議漏洞(如 CVE-2021-43890),繞過 SmartScreen 防護直接誘騙使用者安裝惡意軟體。
政策調整範圍與企業因應方式
這項安全政策預計於 2026 年 11 月推向全球商業用戶,以及美國政府與軍方(GCC、DoD 等)專用的 Outlook 服務。微軟評估該格式在一般企業溝通中使用率極低,因此預設封鎖對多數組織影響有限。若企業內部仍有合法傳輸需求,管理員可手動調整政策因應。
| 項目 | 預設設定(2026年11月起) | 管理員自訂設定 |
|---|---|---|
| 受影響副檔名 | .msix, .msixbundle | 視需求調整 |
| 所屬原則清單 | BlockedFileTypes | AllowedFileTypes |
| 附件存取狀態 | 無法開啟或下載 | 允許正常存取與下載 |
| 受影響客戶端 | Windows桌面版與網頁版Outlook | Windows桌面版與網頁版Outlook |
Reference Link : ithome.com.tw




