A Microsoft está reforçando a segurança do Outlook para Windows e da versão web (Outlook on the Web) ao adicionar duas novas extensões de arquivo à sua lista de bloqueio: .msix e .msixbundle. Estes formatos são utilizados para empacotar e distribuir aplicativos para o sistema operacional Windows. A decisão, que entra em vigor entre o início e meados de novembro de 2026, impedirá que usuários baixem ou abram anexos com essas extensões por padrão, uma medida que visa mitigar riscos de segurança associados a pacotes de aplicativos potencialmente maliciosos.

Mecanismos de Segurança Reforçados

A inclusão de .msix e .msixbundle na lista de restrições do Outlook faz parte de um esforço contínuo da Microsoft para proteger organizações contra anexos de arquivos perigosos. Embora a empresa tenha classificado esses tipos de arquivo como "infrequentemente utilizados", há cenários legítimos onde eles podem ser enviados por e-mail, como na distribuição de softwares corporativos ou atualizações. A preocupação reside no fato de que a instalação cega de um pacote .msix malicioso pode comprometer a segurança de um dispositivo.

Implicações para Produtividade e Segurança

A nova política de bloqueio, segundo a Microsoft, é uma camada adicional de proteção. No entanto, administradores de sistemas que necessitem permitir o tráfego desses anexos podem contornar a restrição. Para isso, é preciso adicionar as extensões à propriedade AllowedFileTypes da política de caixa de correio do Exchange Online (OwaMailboxPolicy) antes da implementação da mudança. Essa flexibilidade permite que empresas com fluxos de trabalho específicos mantenham a funcionalidade, ao mesmo tempo que reforça a postura de segurança geral. A Microsoft já havia desabilitado o protocolo ms-appinstaller por padrão em dezembro de 2023, após constatar que ele estava sendo explorado por atacantes para distribuir malware, demonstrando uma atenção crescente a vetores de ataque via pacotes de aplicativos.

Alternativas e Contornos

Mesmo com o bloqueio, métodos como renomear a extensão do anexo ou compartilhar um link de download para o arquivo ainda podem ser utilizados por agentes maliciosos para contornar a restrição do Outlook. Contudo, essas táticas não tornam o pacote em si seguro, e a persuasão do usuário para baixar e instalar o conteúdo continua sendo uma rota viável para a disseminação de malware, apesar das outras proteções inerentes ao Windows. Outros tipos de arquivo já bloqueados pelo Outlook incluem extensões como .py (Python), .ps1 (PowerShell) e .cab, evidenciando uma estratégia abrangente de defesa contra ameaças baseadas em arquivos.

Perguntas em Aberto

A adição tardia das extensões .msix e .msixbundle à lista de bloqueio levanta questões sobre a agilidade da Microsoft em identificar e responder a novas ameaças. A eficácia das medidas de segurança em longo prazo dependerá da capacidade da empresa de antecipar e neutralizar novas técnicas de ataque. A comunidade de TI observará de perto como as empresas adaptarão suas políticas de segurança para equilibrar a proteção contra malware com a necessidade de fluxos de trabalho eficientes que envolvam pacotes de aplicativos.

A decisão da Microsoft reflete um cenário de ameaças digitais em constante evolução, onde a segurança de plataformas de distribuição de software se torna cada vez mais crítica. O equilíbrio entre a proteção robusta e a usabilidade para fins legítimos continuará a ser um desafio para a gigante de tecnologia e para seus clientes.

Com reportagem de Brazil Valley

Source · The Register