Microsoft Outlook이 MSIX 첨부파일을 차단할까요? Microsoft는 2026년 11월 초부터 Outlook 웹 버전 및 새로운 Windows용 Outlook 클라이언트에서 .msix 및 .msixbundle 파일 첨부 기능을 기본적으로 차단할 것이라고 확인했습니다. Microsoft 365 메시지 센터 업데이트(MC1488841)에 따르면, 현대적인 Windows 설치 형식인 이 파일들이 Exchange Online 테넌트 전반의 기본 및 사용자 지정 사서함 정책 내 BlockedFileTypes 목록에 추가될 예정입니다. Microsoft는 원래 샌드박싱과 서명 검증을 통해 Windows 앱 설치 방식을 현대화하고자 MSIX 컨테이너 형식을 설계했지만, 설치 프로그램 프로토콜 핸들러를 악용하는 위협 행위자들의 공격 사례가 늘어남에 따라 플랫폼 수준의 보안 조치가 취해졌습니다. 이번 변경은 이메일을 통해 Windows 설치 패키지를 공유하는 조직에 영향을 미치며, 관리자와 소프트웨어 게시자는 첨부파일 정책 및 대체 배포 방법을 재검토해야 합니다.
Outlook이 MSIX 첨부파일을 차단하는 이유
핵심 요약
-
Microsoft는 2026년 11월 초부터 Outlook 웹 버전과 새로운 Windows용 Outlook에서 .msix 및 .msixbundle 첨부파일을 기본적으로 차단합니다.
-
해당 파일 확장자는 전 세계 Exchange Online 테넌트 전반의 OwaMailboxPolicy 내 BlockedFileTypes 매개변수에 추가됩니다.
-
내부 업무 프로세스상 이메일을 통한 직접적인 패키지 공유가 필요한 경우, 관리자는 AllowedFileTypes 속성을 사용하여 화이트리스트에 해당 형식을 추가할 수 있습니다.
이메일을 통한 소프트웨어 배포는 편의성과 기업 보안 사이에서 운영상의 긴장을 유발해 왔습니다. 개발 팀과 내부 IT 부서는 종종 이메일을 통해 사전 출시 앱 빌드, 내부 유틸리티 및 설치 패키지를 동료나 특정 기업 테스터에게 직접 전달하곤 합니다. 기존 .exe 및 .msi 설치 프로그램의 현대적 후속 제품으로 도입된 MSIX 형식은 Windows 아키텍처 전반에서 컨테이너화된 설치, 예측 가능한 제거, 디스크 공간 최적화를 제공하도록 특별히 제작되었습니다.
하지만 실행 가능한 패키지를 이메일 첨부파일 형태로 직접 배포하는 것은 중앙 집중식 보안 평가 과정을 우회하게 만듭니다. 최종 사용자가 수신함을 통해 설치 프로그램을 받을 때, 시각적 확인만으로는 패키지화된 바이너리가 변조되었거나 비인증 엔티티에 의해 서명되었는지 안정적으로 판단할 수 없습니다. 이메일은 여전히 사이버 공격의 주요 초기 액세스 벡터로 활용되고 있으므로, 보안 게이트웨이는 비기술적 직원이 실수로 악성 코드를 실행하지 않도록 엄격한 파일 형식 제한을 시행해야 합니다.

Outlook이 상업용 테넌트 전반에서 이러한 첨부파일을 제한함에 따라 운영상 마찰이 발생하고 있으며, 이에 따라 소프트웨어 게시자들은 임의적인 파일 공유 방식에 대한 재고가 필요하게 되었습니다. BleepingComputer의 보도에 따르면, 이 제한은 개별 .msix 패키지와 여러 아키텍처별 빌드를 단일 컨테이너로 묶은 .msixbundle 파일 모두에 적용됩니다. 11월 중순에 정책 적용이 완료되면, 지원되는 Outlook 클라이언트에서 이러한 첨부파일을 열거나 다운로드하려는 시도는 기본적으로 차단됩니다.
OWA 사서함 정책이 MSIX 첨부파일 액세스를 차단하는 방식
2026년 11월의 Microsoft 변경 사항은 Exchange Online OWA 사서함 정책 내의 첨부파일 제한을 업데이트합니다. Outlook 웹 버전과 새로운 Windows용 Outlook에서는 구성된 BlockedFileTypes 목록이 사용자가 열거나 다운로드할 수 없는 첨부파일 확장자를 결정합니다.
이는 지원되는 Outlook 환경에 적용되는 첨부파일 액세스 제어입니다. 이를 보편적인 SMTP 전달 거부 규칙이나 Windows 전반의 MSIX 설치 패키지 금지로 해석해서는 안 됩니다.

아래 다이어그램은 표준 Windows 소프트웨어 배포 채널과 함께 첨부파일 액세스 제한의 운영 흐름을 설명합니다.
.msix / .msixbundle 첨부파일이 포함된 메시지 ──> Exchange Online 사서함 ──> Outlook 웹 버전 / 새로운 Windows용 Outlook ──> OwaMailboxPolicy 첨부파일 제한 ──> 기본적으로 열기/다운로드 차단됨 ──> 관리자가 허용된 파일 예외를 구성할 수 있음
이 정책은 특정 첨부파일 액세스 위험을 해결하기 위한 것입니다. 게시자가 다른 지원되는 Windows 채널을 통해 MSIX 패키지를 배포하는 것을 막지는 않으며, 애플리케이션 서명, 평판 확인 또는 엔드포인트 보호의 필요성을 없애는 것도 아닙니다.
이번 Outlook 정책 변경은 Windows 설치 프로그램 배포 방식과 관련된 보안 우려가 있었던 이전 기간에 따른 것입니다. 2023년 12월, Microsoft 보안 대응 센터(MSRC)의 상세 보고와 같이, 설치 워크플로우를 악용한 맬웨어 캠페인이 문서화됨에 따라 Microsoft는 ms-appinstaller URI 구성표 핸들러를 기본적으로 비활성화한 바 있습니다. 이전 조치가 프로토콜 기반 설치 위험을 해결했다면, 2026년 11월 Outlook 업데이트는 지원되는 이메일 클라이언트에서 지정된 설치 프로그램 첨부파일에 대한 액세스를 제한하는 것입니다. 공격자들은 이전에 블랙 바스타(Black Basta) 및 다크게이트(DarkGate)와 같은 악성코드 제품군을 전달하기 위해 서명된 MSIX 래퍼 안에 맬웨어를 패키징한 바 있으며, 이는 Microsoft 제품 전반의 패키지 보안에 대한 지속적인 조정으로 이어지고 있습니다.
첨부파일 차단은 Outlook 내에서 파일이 자동으로 열리는 것을 완화하지만, 보안 분석가들은 이메일 필터링만으로는 악성 패키지 배포를 완전히 제거할 수 없다고 지적합니다. 위협 행위자는 파일 확장자명을 변경하거나 이메일 본문에 외부 다운로드 링크를 포함하여 게이트웨이 확장자 차단을 우회할 수 있습니다. 따라서 The Next Web의 분석과 같이 기업 보안을 위해서는 정적 첨부파일 차단을 넘어 검증된 배포 채널과 중앙 집중식 패키지 저장소로 이동해야 합니다.
이메일을 통한 MSIX 설치 프로그램 전송의 대안
Microsoft의 첨부파일 정책 업데이트는 영향을 받는 Outlook 클라이언트를 통해 MSIX 설치 프로그램을 교환하는 조직에 특정 전달 제약을 설정합니다. 해당 조직은 인증된 다운로드 포털, 관리형 엔터프라이즈 배포, 승인된 저장소 또는 좁은 범위의 정책 예외가 보안 및 운영 요구 사항에 더 적합한지 검토할 수 있습니다.
아키텍처 평가: 소프트웨어 배포 채널
소프트웨어 게시자는 내부 다운로드 인프라 관리, 테넌트 이메일 예외 구성, 또는 관리형 소프트웨어 배포 파이프라인 도입 사이에서 선택해야 합니다.
아래 비교표는 표준 Windows 애플리케이션 배포 모델을 평가합니다:
| 배포 방법 | 적용 시나리오 | 보안 고려 사항 | 관리 요구 사항 |
|---|---|---|---|
| Outlook MSIX 첨부파일 | 기존 내부 워크플로우 | 영향을 받는 클라이언트에서 기본적으로 열기/다운로드 차단 | 명시적인 OWA 정책 예외 |
| 인증된 다운로드 포털 | 직접적인 엔터프라이즈 소프트웨어 다운로드 | 서명, 평판, 인증 및 엔드포인트 확인 | 포털 유지 관리 및 호스팅 |
| 관리형 엔터프라이즈 배포 | 조직 관리형 Windows 애플리케이션 | 중앙 집중식 배포 및 장치 관리 | IT 관리 및 정책 오케스트레이션 |
| Microsoft Store | 지원되는 게시된 Windows 앱 | 스토어 제출 및 적용 가능한 플랫폼 확인 | 게시자 온보딩 및 릴리스 관리 |
엔지니어링 팀은 조직의 보안 정책, 기존 배포 인프라 및 사용자 요구 사항에 따라 배포 방법을 평가해야 합니다. 인증된 다운로드 포털 및 관리형 배포 도구는 중앙 집중식 액세스 제어와 감사 기능을 제공할 수 있지만, 보안은 올바른 구성, 패키지 검증 및 엔드포인트 보호에 달려 있습니다.
관리자 및 게시자 체크리스트
Exchange Online 정책 업데이트에 적응하면서 원활한 소프트웨어 배포를 유지하기 위해, 엔지니어링 및 IT 운영 팀은 구조화된 배포 워크플로우를 구현해야 합니다.
IT 관리자 관리 체크리스트
-
테넌트 정책 요구 사항 감사: 내부 부서에서 이메일을 통해 .msix 또는 .msixbundle 첨부파일을 수신해야 하는 정당한 이유가 있는지 검토합니다.
-
PowerShell AllowedFileTypes 구성: 특정 팀에 이메일 전달이 필요한 경우, Microsoft Learn 문서를 참조하여 Exchange Online PowerShell을 사용하여 대상 사서함 정책의
AllowedFileTypes속성에.msix및.msixbundle을 추가합니다. -
발신자를 클라우드 스토리지로 전환: 공식 Microsoft 지원 지침에 따라, 내부 팀이 원시 이메일 첨부파일 대신 인증된 OneDrive for Business 또는 SharePoint 링크를 통해 애플리케이션을 공유하도록 지시합니다.

소프트웨어 게시자 및 개발 체크리스트
-
첨부파일에서 웹 포털로 마이그레이션: 아웃바운드 온보딩 이메일에서 직접적인 파일 첨부 링크를 제거하고 인증된 HTTPS 다운로드 포털 링크로 대체합니다.
-
패키지 서명 및 평판 관리 유지: 지원되는 코드 서명 방법을 사용하여 Windows 패키지에 서명하고, 인증서 체인을 검증하며, Microsoft Defender SmartScreen 평판 확인을 고려하십시오. EV 인증서가 자동으로 보안 경고를 제거한다고 가정하지 마십시오.
-
고객에게 정책 업데이트 공지: Outlook 차단이 시행될 때 배포 중단을 방지할 수 있도록 대체 배포 방법에 대한 명확한 지침을 기업 사용자에게 제공하십시오.
자주 묻는 질문(FAQ)
MSIX 첨부파일 차단의 영향을 받는 Outlook 버전은 무엇인가요?
IT 관리자가 내부 사용자를 위해 MSIX 첨부파일을 허용할 수 있나요?
Microsoft는 왜 Outlook에서 자체적인 최신 패키징 형식을 차단하나요?
엔지니어링 팀을 위한 핵심 시사점
새로운 Outlook 제한의 영향을 받는 소프트웨어 게시자 및 엔터프라이즈 엔지니어링 팀은 설치 패키지 배포 워크플로우를 검토해야 합니다. 인증된 다운로드 포털, 관리형 애플리케이션 배포 및 지원되는 앱 스토어는 직접적인 첨부파일의 대안을 제공하며, 배포 채널과 관계없이 코드 서명, 평판 확인 및 엔드포인트 보안은 여전히 필수적입니다.
조직은 이메일 첨부파일에 대해 제로 트러스트(zero-trust) 접근 방식을 반영하도록 배포 아키텍처를 조정해야 합니다. 사용자를 인증된 포털로 유도하고, 강력한 코드 서명 관리 방식을 구현하며, 정책 예외 사항을 의도적으로 관리함으로써 기술 팀은 최종 사용자의 생산성을 방해하지 않으면서 안전한 소프트웨어 배포 워크플로우를 유지할 수 있습니다.
참조
-
Microsoft 365 메시지 센터 — MC1488841 아카이브 — .msix 및 .msixbundle 첨부파일 차단에 대한 타임라인, 범위 및 정책 매개변수를 자세히 설명하는 Microsoft 365 메시지 센터 알림의 타사 아카이브입니다.
-
Microsoft 보안 대응 센터 — Microsoft의 앱 설치 프로그램 악용 대응 — Windows 설치 프로그램 핸들러를 악용한 과거 위협 행위자 캠페인을 자세히 설명하는 공식 보안 권고입니다.
-
Microsoft 지원 — Outlook에서 차단된 첨부파일 — 기본적으로 차단된 파일 확장자, 보안 지침 및 파일 공유 대안에 대한 공식 개요입니다.
-
Microsoft Learn — Set-OwaMailboxPolicy 문서 — Exchange Online 관리자를 위한 BlockedFileTypes 및 AllowedFileTypes 매개변수를 자세히 설명하는 기술 문서입니다.
-
BleepingComputer — Microsoft Outlook, MSIX 첨부파일 차단 예정 — 메시지 센터 MC1488841 발표 및 과거 위협 행위자 악용 사례에 대한 기술 보도입니다.
-
The Next Web — Microsoft, 두 가지 Windows 설치 프로그램 형식 차단 — Exchange Online 정책 변경 사항, 규제 영향 및 기업 배포 대안에 대한 분석입니다.
Share this article



