مایکروسافت در راستای استراتژی تقویت امنیت در محیطهای سازمانی و حفاظت از کاربران در برابر تهدیدات بدافزاری، بهتازگی اعلام کرده است که دو فرمت فایل جدید، یعنی .msix و .msixbundle را به لیست سیاه پیوستهای ایمیل در سرویسهای Outlook اضافه میکند. این اقدام که برای پاییز ۱۴۰۵ (نوامبر ۲۰۲۶) برنامهریزی شده است، تلاش دیگری از سوی این غول فناوری برای محدود کردن بردارهای حمله ناشی از نصب برنامههای مخرب از طریق ایمیل محسوب میشود.
تحلیل چرایی مسدودسازی فرمتهای MSIX
فرمتهای .msix و .msixbundle استانداردهای مدرن مایکروسافت برای بستهبندی و توزیع برنامههای ویندوزی هستند. اگرچه این فرمتها برای توسعهدهندگان جهت ارتقای تجربه نصب و بهروزرسانی طراحی شدهاند، اما به همان نسبت به ابزاری جذاب برای مهاجمان سایبری تبدیل شدهاند تا کدهای مخرب خود را در قالب بستههای نرمافزاری ظاهرالصلاح توزیع کنند. با اجرای این تغییر، کاربران «Outlook جدید برای ویندوز» و «Outlook در وب» (Outlook on the Web) بهصورت پیشفرض قادر به دانلود یا باز کردن این فایلها نخواهند بود.
سابقه امنیتی و آسیبپذیری پروتکل ms-appinstaller
این اقدام مایکروسافت مسبوق به سابقه است. در دیماه ۱۴۰۲، این شرکت مجبور شد مدیریت پروتکل ms-appinstaller را بهدلیل سوءاستفاده گسترده مهاجمان برای توزیع بدافزار، بهصورت پیشفرض غیرفعال کند. مسدودسازی فعلی در Outlook را میتوان لایه محافظتی مکملی دانست که شکافهای امنیتی قبلی را ترمیم میکند. با توجه به اینکه فایلهای مخرب میتوانند دسترسیهای سیستمی سطح بالایی را با تکیه بر اعتماد کاربر به بستههای نصب ویندوز کسب کنند، این محدودیت از نظر فنی کاملاً منطقی و ضروری بهنظر میرسد.
راهکارهای مدیریتی برای سازمانها و مدیران شبکه
با وجود اینکه مایکروسافت تأکید کرده است استفاده از این فرمتها در ایمیلها «کمتعداد» بوده، اما سازمانهایی که بهصورت مشروع و روزمره از این فرمتها برای استقرار نرمافزارهای داخلی استفاده میکنند، نباید نگران باشند. مایکروسافت قابلیتی را برای مدیران IT پیشبینی کرده است. مدیران میتوانند با تنظیم ویژگی
AllowedFileTypes
در سیاستهای OwaMailboxPolicy، لیست سفید خود را تعریف کرده و دسترسی به این فرمتها را برای کاربران مجاز بازگردانند. این تغییرات تا اواسط آبان ۱۴۰۵ بهطور کامل پیادهسازی خواهد شد.
مشخصات فنی و محدوده اثرگذاری
- سرویسهای تحت تأثیر: Outlook جدید برای ویندوز، Outlook در وب (Exchange Online)
- فرمتهای مسدودشده جدید: .msix و .msixbundle
- زمان اجرایی: اواسط نوامبر ۲۰۲۶ (آبان ۱۴۰۵)
- روش عبور از محدودیت: پیکربندی OwaMailboxPolicy توسط مدیران سیستم
- سایر فرمتهای مسدودشده: .py, .ps1, .cab
نتیجهگیری
در دنیای امروز که فیشینگ و توزیع بدافزار از طریق مهندسی اجتماعی به اوج خود رسیده است، اعمال محدودیت بر فرمتهای اجرایی، یک گام حیاتی برای کاهش سطح حمله (Attack Surface) سازمانهاست. با این حال، باید توجه داشت که این اقدامات بازدارنده هستند و نه مطلق؛ مهاجمان همواره به دنبال روشهای جانبی مانند تغییر نام پسوند فایل یا استفاده از لینکهای دانلود مستقیم هستند که ضرورت حفظ هوشیاری کاربران و استفاده از راهکارهای امنیتی چندلایه (EDR/XDR) را بیش از پیش نمایان میکند.