Le prochain fichier suspect dans votre boîte de réception pourrait ne rien avoir de suspect en apparence, et Microsoft estime que le bloquer purement et simplement est plus sûr que de demander aux utilisateurs de l’évaluer.
Microsoft s’apprête à bloquer par défaut les pièces jointes .msix et .msixbundle pour les utilisateurs d’Exchange Online qui se servent d’Outlook sur le web et du nouvel Outlook pour Windows, selon une mise à jour du centre de messages Microsoft 365 citée par BleepingComputer.
MSIX est un format légitime de packaging d’applications Windows, mais des attaquants l’ont détourné pour déguiser des logiciels malveillants en programmes d’installation d’applications classiques. Contrairement à un correctif pour une vulnérabilité d’Outlook, cette mise à jour renforce les restrictions sur les pièces jointes concernant des formats d’installation déjà détournés par des attaquants.
Cette règle offre aux organisations une couche de protection supplémentaire contre la diffusion de logiciels par e-mail, tandis que les administrateurs qui dépendent réellement des pièces jointes MSIX peuvent toujours les autoriser au moyen d’une règle.
Les détails de la nouvelle mesure de Microsoft
MSIX est le format de Microsoft pour les applications. Il regroupe une application et les fichiers dont elle a besoin dans un seul package que Windows peut installer et gérer, offrant ainsi aux développeurs un moyen plus simple de distribuer leurs applications et aux utilisateurs une expérience d’installation plus cohérente.
Les packages .msixbundle regroupent plusieurs fichiers MSIX. Au lieu de distribuer des packages séparés, les développeurs peuvent fournir un seul bundle et laisser Windows installer la version adaptée à l’appareil de l’utilisateur.
Des attaquants ont détourné les packages MSIX pour distribuer des logiciels malveillants. Autrement dit, le fichier lui-même ne signifie pas « logiciel malveillant », mais un package MSIX préparé à des fins malveillantes peut transformer un processus légitime d’installation de logiciels en mécanisme de diffusion de code malveillant.
Microsoft veut désormais couper cette voie de diffusion via l’une de ses principales portes d’entrée — Outlook.
Selon BleepingComputer, le déploiement commencera début novembre 2026 et devrait s’achever à la mi-novembre. Microsoft mettra à jour les règles de boîte aux lettres OWA par défaut et personnalisées, empêchant les utilisateurs concernés d’ouvrir ou de télécharger ces pièces jointes, sauf si les administrateurs les autorisent explicitement.
Pourquoi Microsoft prend-elle cette mesure ?
Cette modification s’inscrit dans les efforts plus larges de Microsoft pour restreindre les fonctionnalités détournées afin de diffuser des logiciels malveillants, notamment les mesures précédentes visant à bloquer les macros VBA provenant d’Internet et à désactiver le protocole ms-appinstaller.
Microsoft affirme que ces restrictions « s’inscrivent dans nos efforts continus pour renforcer la sécurité et aider à protéger les organisations contre les pièces jointes potentiellement dangereuses ».
Microsoft Threat Intelligence avait précédemment documenté des attaquants déguisant des packages MSIX malveillants en logiciels légitimes et les distribuant au moyen de publicités malveillantes et d’attaques par hameçonnage sur Microsoft Teams. La modification apportée à Outlook restreint une voie de diffusion ; elle n’empêche pas les programmes d’installation malveillants de parvenir aux utilisateurs par l’intermédiaire de sites web ou d’autres plateformes de messagerie.
Voici ce que vous pouvez faire dès maintenant
La modification de Microsoft n’interdit pas définitivement les fichiers .msix et .msixbundle. Elle change la règle par défaut concernant les pièces jointes : les deux formats seront uniquement bloqués par défaut.
Pour les entreprises, la question la plus importante est de savoir si un processus métier légitime dépend actuellement de l’envoi de packages MSIX via Outlook. Si des équipes distribuent des applications internes, des versions de test ou des packages logiciels par e-mail, les administrateurs Exchange Online autorisés peuvent ajouter .msix et .msixbundle à la propriété AllowedFileTypes des règles de boîte aux lettres OWA concernées avant le déploiement.
Cela signifie que les administrateurs ne sont pas obligés d’accepter définitivement la nouvelle configuration par défaut. Ils peuvent rétablir l’accès au moyen de leurs règles de boîte aux lettres Exchange Online lorsqu’un besoin légitime le justifie. Toutefois, l’autorisation de types de fichiers bloqués par défaut peut accroître l’exposition aux menaces de sécurité.
Cela signifie qu’une fois le déploiement de la modification de la règle commencé, les organisations qui doivent continuer à utiliser ces formats devront les prendre explicitement en compte dans leurs politiques de sécurité.
Pour les organisations qui n’utilisent pas de pièces jointes .msix ou .msixbundle, aucune modification particulière n’est nécessaire. Dans le cas contraire, la meilleure démarche consiste à identifier les utilisateurs et les workflows qui dépendent de ces formats, à déterminer si l’e-mail reste le moyen approprié pour distribuer des packages d’applications, puis à apporter les éventuelles modifications nécessaires aux règles avant le début du déploiement, début novembre 2026.
À lire aussi : les restrictions liées aux pièces jointes ne constituent qu’une couche de défense des e-mails ; découvrez comment les attaquants exploitent des services Microsoft de confiance et des liens d’hameçonnage pour voler des jetons de session et diffuser des logiciels malveillants.





