受信トレイに届く次の不審なファイルは、見た目にはまったく不審に見えないかもしれません。Microsoftは、ユーザーに判断を委ねるよりも、ファイルを全面的にブロックするほうが安全だと考えています。
Microsoftは、BleepingComputerが引用したMicrosoft 365メッセージセンターの更新によると、Outlook on the webおよび新しいOutlook for Windowsを利用するExchange Onlineユーザーを対象に、.msixと.msixbundleの添付ファイルをデフォルトでブロックする準備を進めています。
MSIXは正規のWindowsアプリケーションパッケージ形式ですが、攻撃者はこれを悪用し、悪意のあるソフトウェアを通常のアプリインストーラーに偽装してきました。ただし、 Outlookの脆弱性に対するパッチとは異なり、今回の更新は、攻撃者がすでに悪用しているインストーラー形式を対象に、添付ファイルの制限を強化するものです。
このポリシーにより、組織はメールを介したソフトウェア配布に対する保護をさらに強化できます。一方、MSIX添付ファイルを正当に利用している管理者は、ポリシーによって引き続き許可できます。
Microsoftの新たな対策の詳細
MSIXは、アプリと必要なファイルをWindowsがインストールおよび管理できる単一のパッケージにまとめる、Microsoftのアプリケーション形式です。開発者にはアプリケーションをより簡単に配布する手段を、ユーザーにはより一貫したインストール体験を提供します。
.msixbundleは複数のMSIXファイルをまとめたパッケージです。開発者は個別のパッケージを配布する代わりに、1つのバンドルを提供し、Windowsにユーザーのデバイスに適したバージョンをインストールさせることができます。
攻撃者はMSIXパッケージを悪用して悪意のあるソフトウェアを配布してきました。つまり、ファイル自体が「マルウェア」を意味するわけではありません。しかし、悪意を持って作成されたMSIXパッケージは、正規のソフトウェアインストールプロセスを、悪意のあるコードを送り込む手段に変える可能性があります。
Microsoftは今、最も利用者の多い入口の1つであるOutlookを通じて、この配布経路を断とうとしています。
BleepingComputerによると、展開は2026年11月初旬に始まり、11月中旬までに完了する見込みです。MicrosoftはOWAメールボックスポリシーのデフォルト設定とカスタム設定の両方を更新し、管理者が明示的に許可しない限り、対象ユーザーがこれらの添付ファイルを開いたりダウンロードしたりできないようにします。
なぜMicrosoftはこの対策を講じるのでしょうか?
今回の変更は、マルウェアの配布に悪用されてきた機能を制限するMicrosoftの幅広い取り組みの一環です。これまでにも、 インターネット由来のVBAマクロをブロックし、ms-appinstallerプロトコルを無効化する措置を講じています。
Microsoftは、これらの制限について「セキュリティを強化し、潜在的に安全でないファイル添付から組織を守るための継続的な取り組みの一環」だと説明しています。
Microsoft Threat Intelligenceは以前、攻撃者が悪意のあるMSIXパッケージを正規のソフトウェアに偽装し、悪意のある広告やMicrosoft Teamsのフィッシングを通じて配布していることを記録しています。Outlookの変更は1つの配布経路を制限するものですが、悪意のあるインストーラーがウェブサイトやその他のメッセージングプラットフォーム経由でユーザーに届くことまで防ぐものではありません。
今できること
Microsoftの変更は、.msixおよび.msixbundleファイルを恒久的に禁止するものではありません。添付ファイルのデフォルトポリシーを変更するものであり、2つの形式がデフォルトでブロックされるようになるだけです。
企業にとってより重要な問題は、現在、正当な業務プロセスでMSIXパッケージをOutlook経由で送信しているかどうかです。チームが社内アプリケーションやテストビルド、ソフトウェアパッケージをメールで配布している場合、権限を持つExchange Online管理者は、展開前に該当するOWAメールボックスポリシーのAllowedFileTypesプロパティへ.msixと.msixbundleを追加できます。
つまり、管理者は新しいデフォルト設定を恒久的に受け入れる必要はありません。正当な必要性がある場合は、Exchange Onlineのメールボックスポリシーを通じてアクセスを復元できます。ただし、デフォルトでブロックされるファイル形式を許可すると、セキュリティ脅威への露出が増す可能性があります。
つまり、ポリシー変更の展開が始まった後もこれらの形式を使い続ける必要がある組織は、セキュリティポリシーに明示的に盛り込む必要があります。
.msixまたは.msixbundleの添付ファイルを使っていない組織は、特に変更する必要はありません。利用している場合は、これらの形式に依存するユーザーとワークフローを特定し、アプリケーションパッケージの配布手段としてメールが依然として適切かを判断したうえで、2026年11月初旬に展開が始まる前に必要なポリシー変更を行うのが賢明です。
詳しく読む:添付ファイルの制限はメール防御の一層にすぎません。攻撃者がさらに 信頼されたMicrosoftサービスやフィッシングリンクを悪用してセッショントークンを盗み、マルウェアを送り込む手口。





