微软近日宣布,将进一步收紧 Outlook 的安全策略,将 .msix 和 .msixbundle 这两种 Windows 应用程序包及捆绑文件类型加入默认拦截列表。此举旨在强化电子邮件客户端对潜在不安全附件的防护能力。

这一变更主要影响 Exchange Online 环境下的新版 Windows Outlook 以及网页版 Outlook(Outlook on the Web)。更新生效后,普通用户将无法直接下载或打开包含上述扩展名的邮件附件。尽管微软指出这两类文件在常规使用中“很少被使用”,但它们在特定场景下仍具有合法用途。对于确需处理此类附件的管理员,可以在相关 OwaMailboxPolicy 的 AllowedFileTypes 属性中手动添加这些扩展名以放行。该政策调整计划于 2026 年 11 月初至 11 月中旬期间全面推出。
微软表示:“此更新是我们持续加强安全性、帮助组织免受潜在不安全文件附件威胁的一部分。”事实上,Windows 的应用包装系统多年来一直是攻击者的目标。早在 2023 年 12 月,由于发现攻击者滥用 ms-appinstaller 协议处理器分发恶意软件,微软已默认禁用了该协议。此次新增的文件拦截规则,相当于为系统增加了一道额外的防御层,除非管理员明确授权,否则这些文件将被自动阻断。
此前,Outlook 网页版已对多种高风险文件类型实施限制,包括 Python 脚本(.py)、PowerShell 脚本(.ps1)以及 Cabinet 压缩文件(.cab)。鉴于恶意软件包可能对终端系统造成严重破坏,业界一直呼吁尽快将 .msix 和 .msixbundle 纳入黑名单。
需要注意的是,虽然通过重命名附件扩展名或发送外部下载链接可能在一定程度上绕过 Outlook 的直接拦截机制,但这并不能从根本上消除风险。攻击者仍可诱导用户从其他渠道下载并安装恶意包,即便存在 Windows 内置的其他安全保护措施,这种社会工程学手段依然是常见的入侵路径。





