Microsoft Outlook、MSIX添付ファイルをブロックへ

受信トレイに届く次の不審なファイルは、一見まったく怪しく見えないかもしれません。Microsoftは、ユーザーに判断を求めるよりも、そうしたファイルを最初から遮断するほうが安全だと判断しました。

BleepingComputerが引用したMicrosoft 365メッセージセンターの更新情報によると、MicrosoftはExchange Onlineを利用するユーザーを対象に、Outlook on the webと新しいOutlook for Windowsで、.msixおよび.msixbundleの添付ファイルを既定でブロックする準備を進めています。

MSIXは正規のWindowsアプリケーション用パッケージ形式ですが、攻撃者は悪意のあるソフトウェアを通常のアプリのインストーラーに見せかけるために悪用してきました。今回の更新は、 Outlookの脆弱性に対するパッチとは異なり、すでに悪用されているインストーラー形式について、添付ファイルの制限を強化するものです。

このポリシーは、メール経由のソフトウェア配布に対する防御をもう一層追加するものです。MSIX添付ファイルを業務で必要とする管理者は、ポリシーで引き続き許可することもできます。

Microsoftの新たな措置の詳細

MSIXは、アプリと必要なファイルを1つのパッケージにまとめ、Windowsがインストールと管理を行えるようにしたMicrosoftのアプリケーション形式です。開発者はアプリをより簡単に配布でき、ユーザーはより一貫したインストール体験を得られます。

.msixbundleは、複数のMSIXファイルを1つにまとめたパッケージです。開発者は個別のパッケージを配布する代わりに、1つのバンドルを提供すれば、Windowsがユーザーの端末に適したバージョンをインストールします。

攻撃者は、マルウェアを配布するためにMSIXパッケージを悪用してきました。MSIXファイルそのものがマルウェアを意味するわけではありません。ただ、悪意を持って細工されたMSIXパッケージは、正規のソフトウェアインストール処理を、悪意あるコードの配布手段に変えてしまいます。

Microsoftは今回、最も広く使われている入り口の1つであるOutlookで、この配布経路を断とうとしています。 

BleepingComputerによると、展開は2026年11月上旬に始まり、11月中旬までに完了する見込みです。Microsoftは既定およびカスタムのOWAメールボックスポリシーの両方を更新します。管理者が明示的に許可しない限り、対象ユーザーはこれらの添付ファイルを開くことも、ダウンロードすることもできなくなります。

Microsoftがこの措置に踏み切る理由

今回の変更は、マルウェア配布に悪用される機能を制限するMicrosoftの幅広い取り組みの一環です。これには、 インターネット由来のVBAマクロのブロックや、ms-appinstallerプロトコルの無効化といった過去の措置も含まれます。

Microsoftは、これらの制限について「安全でない可能性のあるファイル添付から組織を保護するため、セキュリティ強化に継続的に取り組んでいる一環」だと説明しています。

Microsoft Threat Intelligenceは以前、攻撃者が悪意あるMSIXパッケージを正規のソフトウェアに偽装し、悪意のある広告やMicrosoft Teamsのフィッシングを通じて配布していたことを報告しています。今回のOutlookの変更で制限できるのは配布経路の1つです。Webサイトや他のメッセージングプラットフォーム経由で、悪意のあるインストーラーがユーザーに届くことまでは防げません。

今すぐできる対策

今回の変更は、.msixおよび.msixbundleファイルを恒久的に禁止するものではありません。変更されるのは既定の添付ファイルポリシーであり、この2つの形式は既定でブロックされるだけです。

企業にとって重要なのは、Outlook経由でMSIXパッケージを送ることに依存した正規の業務プロセスが現在あるかどうかです。社内アプリケーション、テストビルド、ソフトウェアパッケージをメールで配布しているチームがある場合、権限を持つExchange Online管理者は、展開前に該当するOWAメールボックスポリシーのAllowedFileTypesプロパティに.msixと.msixbundleを追加できます。

つまり、管理者は新しい既定設定を恒久的に受け入れる必要はありません。正当な必要性がある場合は、Exchange Onlineのメールボックスポリシーでアクセスを復元できます。ただし、既定でブロックされているファイル形式を許可すると、セキュリティ脅威にさらされるリスクが高まる可能性があります。

したがって、ポリシー変更の展開が始まった後も、これらの形式を使い続ける必要がある組織は、セキュリティポリシーで明示的に扱う必要があります。

.msixや.msixbundleの添付ファイルを使っていない組織は、特に変更する必要はありません。使っている場合は、まずこれらの形式に依存するユーザーとワークフローを洗い出してください。そのうえで、アプリケーションパッケージの配布手段としてメールが適切かどうかを検討し、2026年11月上旬の展開開始前に、必要なポリシー変更を済ませておくのが賢明です。

関連記事: 添付ファイルの制限は、メール防御の一層にすぎません。攻撃者が 信頼されたMicrosoftサービスやフィッシングリンクを悪用してセッショントークンを盗み、マルウェアを配布する手口についても解説しています。

翻訳元: https://www.esecurityplanet.com/news/news-microsoft-outlook-msix-attachment-block/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。