受信トレイに届く次の不審なファイルは、まったく不審に見えないかもしれない。Microsoftは、ユーザーに判断を委ねるよりも、ファイルを全面的にブロックするほうが安全だと考えている。
BleepingComputerが報じたMicrosoft 365メッセージセンターの更新によると、Microsoftは、Outlook on the webと新しいOutlook for Windowsを利用するExchange Onlineユーザーを対象に、.msixおよび.msixbundleの添付ファイルをデフォルトでブロックする準備を進めている。
MSIXは正規のWindowsアプリケーションパッケージ形式だが、攻撃者はこれを悪用し、悪意のあるソフトウェアを通常のアプリケーションインストーラーに偽装してきた。Outlookの 脆弱性に対するパッチとは異なり、今回の更新は、攻撃者がすでに悪用しているインストーラー形式を対象に添付ファイルの制限を強化するものだ。
このポリシーにより、組織はメールを介したソフトウェア配布に対する保護層をもう1つ追加できる。一方、MSIX添付ファイルを正当に必要とする管理者は、ポリシーで引き続き許可できる。
Microsoftの新たな対応の詳細
MSIXは、アプリと必要なファイルをWindowsがインストールおよび管理できる単一のパッケージにまとめる、Microsoftのアプリケーション向け形式だ。開発者にはアプリケーションを配布しやすく、ユーザーにはより一貫したインストール体験を提供する。
.msixbundleは複数のMSIXファイルをまとめたものだ。開発者は個別のパッケージを配布する代わりに、1つのバンドルを提供し、Windowsにユーザーのデバイスに適したバージョンをインストールさせることができる。
攻撃者はMSIXパッケージを悪用し、悪意のあるソフトウェアを配布してきた。つまり、ファイル自体が「マルウェア」を意味するわけではない。しかし、悪意を持って作成されたMSIXパッケージは、正規のソフトウェアインストールプロセスを悪意のあるコードの配布手段に変えてしまう可能性がある。
Microsoftは今回、最も利用者の多い侵入口の1つであるOutlookを通じて、その配布経路を遮断しようとしている。
BleepingComputerによると、展開は2026年11月上旬に始まり、11月中旬までに完了する見込みだ。MicrosoftはOWAメールボックスポリシーのデフォルト設定とカスタム設定の両方を更新し、管理者が明示的に許可しない限り、影響を受けるユーザーがこれらの添付ファイルを開いたりダウンロードしたりできないようにする。
なぜMicrosoftはこの対応を取るのか?
今回の変更は、マルウェアの配布に悪用される機能を制限してきたMicrosoftの幅広い取り組みの一環だ。これには、以前に インターネット由来のVBAマクロをブロックし、ms-appinstallerプロトコルを無効にする取り組みも含まれる。
Microsoftは、こうした制限について「セキュリティを強化し、潜在的に安全でないファイル添付から組織を守るための継続的な取り組みの一環」だと説明している。
Microsoft Threat Intelligenceは以前、攻撃者が悪意のあるMSIXパッケージを正規のソフトウェアに偽装し、悪意のある広告やMicrosoft Teamsのフィッシングを通じて配布していることを記録していた。今回のOutlookの変更は、1つの配布経路を制限するものにすぎず、悪意のあるインストーラーがウェブサイトやその他のメッセージングプラットフォームを通じてユーザーに届くのを防ぐものではない。
今すぐできること
Microsoftの変更は、.msixおよび.msixbundleファイルを恒久的に禁止するものではない。添付ファイルのデフォルトポリシーを変更するものであり、2つの形式がデフォルトでブロックされるだけだ。
企業にとってより大きな問題は、現在、正当な業務プロセスのいずれかがOutlook経由でのMSIXパッケージの送信に依存しているかどうかだ。チームが社内アプリケーション、テストビルド、ソフトウェアパッケージをメールで配布している場合、権限を持つExchange Online管理者は、展開前に該当するOWAメールボックスポリシーのAllowedFileTypesプロパティへ、.msixおよび.msixbundleを追加できる。
つまり、管理者は新しいデフォルト設定を恒久的に受け入れる必要はない。正当な必要性がある場合は、Exchange Onlineのメールボックスポリシーを通じてアクセスを復元できる。ただし、デフォルトでブロックされるファイル形式を許可すると、セキュリティ脅威への露出が高まる可能性がある。
つまり、ポリシー変更の展開が始まった後もこれらの形式を使い続ける必要がある組織は、セキュリティポリシーに、それらを明示的に盛り込まなければならない。
.msixまたは.msixbundleの添付ファイルを使用していない組織であれば、特に変更する必要はない。使用している場合は、これらの形式に依存するユーザーとワークフローを特定し、アプリケーションパッケージの配布方法としてメールが依然として適切かどうかを判断したうえで、2026年11月上旬に始まる展開前に必要なポリシー変更を行うのが賢明だ。
詳しく読む:攻撃者がさらに 信頼されたMicrosoftのサービスやフィッシングリンクを悪用し、セッショントークンを盗んでマルウェアを配布する方法。





