Microsoft zablokuje załączniki MSIX w Outlooku, by ograniczyć popularny wektor ataku - Security Bez Tabu

Microsoft zablokuje załączniki MSIX w Outlooku, by ograniczyć popularny wektor ataku

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft zapowiedział rozszerzenie listy domyślnie blokowanych typów załączników w Outlook on the web oraz w nowym Outlooku dla Windows o pliki .msix i .msixbundle. To istotna zmiana z perspektywy bezpieczeństwa poczty elektronicznej, ponieważ formaty MSIX służą do dystrybucji aplikacji w systemie Windows i mogą zostać wykorzystane jako nośnik złośliwego oprogramowania w kampaniach phishingowych oraz socjotechnicznych.

W skrócie

  • Microsoft rozpocznie wdrażanie blokady załączników .msix i .msixbundle w Exchange Online na początku listopada.
  • Po zmianie użytkownicy Outlook on the web oraz nowego Outlooka dla Windows nie będą mogli wysyłać, odbierać, otwierać ani pobierać takich plików.
  • Mechanizm ma ograniczyć skuteczność ataków wykorzystujących legalnie wyglądające pakiety instalacyjne.
  • Administratorzy nadal będą mogli dopuścić te rozszerzenia poprzez odpowiednią konfigurację polityk OWA, jeśli są one potrzebne biznesowo.

Kontekst / historia

MSIX to nowoczesny format pakietowania aplikacji dla Windows, rozwijany jako bezpieczniejsza i bardziej uporządkowana alternatywa dla starszych metod instalacji oprogramowania. Pliki .msix służą do dystrybucji pojedynczych pakietów aplikacji, natomiast .msixbundle pozwala dostarczać wiele wariantów pakietu w jednym kontenerze, na przykład dla różnych architektur sprzętowych.

Z punktu widzenia bezpieczeństwa problem nie wynika wyłącznie z samego formatu, lecz z jego użycia w praktycznych scenariuszach ataku. Cyberprzestępcy od dawna wykorzystują legalne mechanizmy instalacji i pliki kojarzone z zaufanym ekosystemem producenta systemu operacyjnego. Dzięki temu złośliwy pakiet może wyglądać wiarygodniej niż tradycyjny plik wykonywalny, co zwiększa szanse na skuteczną infekcję.

Decyzja Microsoftu wpisuje się w szerszy trend ograniczania funkcji oraz typów plików, które były nadużywane w rzeczywistych incydentach. W ostatnich latach producent sukcesywnie zaostrzał ochronę w obszarze poczty i aplikacji biurowych, starając się zmniejszać powierzchnię ataku jeszcze przed uruchomieniem potencjalnie niebezpiecznego pliku.

Analiza techniczna

Outlook on the web korzysta z listy blokowanych typów plików powiązanej z polityką OwaMailboxPolicy. Po wdrożeniu zmiany rozszerzenia .msix i .msixbundle mają zostać dopisane do właściwości BlockedFileTypes zarówno w polityce domyślnej, jak i w politykach niestandardowych skonfigurowanych w dzierżawie.

W praktyce oznacza to, że ochrona zadziała już na etapie obsługi załącznika przez usługę pocztową i klienta OWA. Użytkownik końcowy nie będzie mógł:

  • wysłać takiego załącznika,
  • odebrać go w użytecznej formie,
  • otworzyć go bezpośrednio z klienta pocztowego,
  • pobrać go na stację roboczą.

To istotny model obrony, ponieważ ogranicza ryzyko na wczesnym etapie łańcucha infekcji. Nawet jeśli wiadomość phishingowa ominie część filtrów antyspamowych lub antyphishingowych, sam nośnik złośliwego ładunku może zostać zneutralizowany przez politykę blokady rozszerzeń.

Warto podkreślić, że MSIX nie jest zwykłym dokumentem czy archiwum. To pakiet instalacyjny aplikacji dla Windows, który może uruchamiać proces wdrożenia oprogramowania w kontrolowanym, ale nadal potencjalnie niebezpiecznym scenariuszu. Dla napastników taki format jest atrakcyjny, bo wygląda bardziej legitymnie niż klasyczne pliki wykonywalne, a dla wielu użytkowników samo rozszerzenie nie musi brzmieć alarmująco.

Konsekwencje / ryzyko

Najważniejszą konsekwencją tej decyzji jest ograniczenie jednego z wektorów dostarczania malware przez e-mail. Dla zespołów SOC, IR oraz administratorów Microsoft 365 oznacza to zmniejszenie powierzchni ataku i utrudnienie kampanii opartych na fałszywych instalatorach.

Dla większości organizacji ryzyko biznesowe związane z blokadą powinno być niewielkie, ponieważ pliki MSIX i MSIXBUNDLE nie należą do standardowych załączników używanych w codziennej komunikacji. Problemy mogą pojawić się jednak w środowiskach deweloperskich, testowych oraz tam, gdzie aplikacje wewnętrzne są dystrybuowane właśnie w tym formacie.

Organizacje powinny również pamiętać, że blokada dotyczy określonych klientów i scenariuszy związanych z Outlook on the web oraz nowym Outlookiem dla Windows. Jeżeli firma korzysta z alternatywnych kanałów transferu plików lub innych klientów pocztowych, konieczna będzie weryfikacja, czy polityka bezpieczeństwa pozostaje spójna w całym środowisku.

Rekomendacje

Zmiana wprowadzana przez Microsoft powinna być impulsem do przeglądu polityk dotyczących załączników i metod dystrybucji oprogramowania w organizacji. W praktyce warto wykonać następujące działania:

  • przeprowadzić inwentaryzację wykorzystania plików .msix i .msixbundle w procesach biznesowych,
  • sprawdzić, czy zespoły nie przesyłają pakietów aplikacyjnych e-mailem zamiast przez repozytoria, MDM lub bezpieczne systemy wymiany plików,
  • przejrzeć i zaktualizować polityki OwaMailboxPolicy,
  • monitorować próby dostarczania blokowanych załączników w logach bezpieczeństwa i telemetrii pocztowej,
  • uzupełnić materiały awareness o informacje, dlaczego wybrane typy plików są blokowane,
  • wdrożyć alternatywne, kontrolowane metody dystrybucji aplikacji, takie jak Intune, prywatne repozytoria pakietów lub wewnętrzne kanały podpisane cyfrowo,
  • stosować zasadę minimalnego uprzywilejowania przy definiowaniu wyjątków.

Jeżeli organizacja musi dopuścić MSIX, wyjątek powinien być powiązany z dodatkowymi kontrolami bezpieczeństwa. Mogą to być między innymi skanowanie sandboxowe, kontrola reputacji pliku, weryfikacja podpisu cyfrowego oraz ograniczenie odbiorców do wybranych grup użytkowników.

Podsumowanie

Blokada załączników .msix i .msixbundle w Outlooku to kolejny krok w kierunku wzmacniania bezpieczeństwa poczty poprzez redukcję ryzykownych typów plików na poziomie platformy. Dla większości organizacji zmiana nie powinna być uciążliwa, ale może skutecznie ograniczyć wykorzystanie legalnie wyglądających pakietów instalacyjnych w kampaniach phishingowych i malware delivery.

Z perspektywy zespołów bezpieczeństwa to działanie, które zmniejsza ekspozycję na nowoczesny wektor ataku. Z kolei administratorzy powinni upewnić się, że procesy biznesowe wymagające wymiany takich plików są objęte świadomie zarządzanymi wyjątkami i dodatkowymi zabezpieczeniami.

Źródła