Ak kolegom posielate inštalačné balíky MSIX, do novembra si pripravte iný spôsob doručenia. Microsoft chystá ich predvolené blokovanie v novom Outlooku pre Windows a Outlooku na webe pri schránkach Exchange Online. Príjemca takéto prílohy po zavedení zmeny nebude môcť otvoriť ani stiahnuť.
Podľa verejnej kópie oznámenia MC1488841 pribudnú na zoznam blokovaných typov prípony .msix a .msixbundle. Zavádzanie sa má začať začiatkom novembra 2026 a celosvetovo skončiť do polovice mesiaca. Ide o plánovaný harmonogram, nie o jeden dátum, keď sa pravidlo naraz prepne všetkým.
Klasický Outlook pre Windows podľa správy Dr. Windows súčasťou tejto konkrétnej zmeny nie je. Prakticky ju pocítia najmä ľudia, ktorí cez firemnú alebo školskú poštu distribuujú aplikácie.
Podpísaný balík ešte nie je bezpečný program
MSIX je formát na balenie a distribúciu aplikácií pre Windows. Microsoft pri jeho bežnom nasadení vyžaduje platný digitálny podpis. Ten pomáha overiť pôvod a neporušenosť balíka, no sám osebe nepotvrdzuje, že program neobsahuje škodlivý kód. Podpis skrátka nie je antivírusová previerka.
Ani predstava, že každý MSIX beží bezpečne zavretý v kontajneri, nie je presná. Dokumentácia Microsoftu rozlišuje AppContainer a režim full trust. Desktopová aplikácia zabalená do MSIX môže používať práve full trust, takže na ňu nemožno automaticky prenášať bezpečnostné obmedzenia AppContainera.
Útočníci to využívajú už roky. Microsoft v decembri 2023 opísal kampane so škodlivými podpísanými balíkmi MSIX, ktoré sa vydávali za známe programy. V jednom z opísaných postupov používateľ potvrdil inštaláciu v App Installeri a následne sa spustil reťazec sťahovania ďalšieho malvéru. Podobné lákanie na dôveryhodný vzhľad poznáme aj z falošných stránok na sťahovanie softvéru.
Balík pošlite odkazom. ZIP nie je univerzálna výnimka
Najpraktickejšie riešenie odporúča aj podpora Microsoftu k blokovaným prílohám: nahrajte súbor na OneDrive alebo SharePoint a pošlite príjemcovi odkaz. Pri firemnom balíku použite úložisko schválené organizáciou a skontrolujte, či k nemu má príjemca prístup. Ak má súbor prísť vám, požiadajte o takýto odkaz odosielateľa.
Microsoft vo všeobecnom návode spomína aj zabalenie súboru do archívu ZIP. Nie je to však záruka, že príloha prejde každou firemnou ochranou. Microsoft Defender for Office 365 vie kontrolovať aj archívy a organizácia môže mať ďalšie pravidlá. ZIP zmení obal, nie povahu programu, ktorý je vnútri.
Výnimku môže riešiť správca pošty
Podľa oznámenia sa nové prípony doplnia do zoznamu BlockedFileTypes v predvolenej aj vo vlastných politikách OwaMailboxPolicy. Firma, ktorá tieto balíky potrebuje prijímať priamo v pošte, môže pravidlá upraviť. Patrí to však do rúk správcu Exchange Online, ktorý má skontrolovať príslušnú politiku a overiť výsledné správanie spolu s ostatnou ochranou pošty.
Ak súbory MSIX neposielate ani neprijímate, nemusíte nič nastavovať. Ak cez ne kolegom či zákazníkom doručujete softvér, dohodnite si zdieľanie odkazom alebo potrebnú výnimku ešte pred novembrovým zavádzaním. Je to príjemnejšie než pri odovzdávaní aplikácie zisťovať, prečo sa príjemca k balíku nedostane.