Microsoft Outlook chặn tệp đính kèm MSIX? Microsoft đã xác nhận rằng Outlook trên web và ứng dụng Outlook mới cho Windows sẽ chặn tệp đính kèm có định dạng .msix và .msixbundle theo mặc định bắt đầu từ đầu tháng 11 năm 2026. Theo bản cập nhật từ trung tâm thông báo Microsoft 365 (MC1488841), các định dạng cài đặt Windows hiện đại này đang được thêm vào danh sách BlockedFileTypes trong các chính sách hộp thư mặc định và tùy chỉnh trên các môi trường Exchange Online. Mặc dù Microsoft ban đầu thiết kế định dạng gói MSIX nhằm hiện đại hóa việc cài đặt ứng dụng Windows với cơ chế sandbox và xác thực chữ ký, nhưng các chiến dịch tấn công khai thác trình xử lý giao thức cài đặt trong quá khứ đã thúc đẩy các hạn chế bảo mật ở cấp độ nền tảng. Thay đổi này ảnh hưởng đến các tổ chức dựa vào các ứng dụng Outlook này để trao đổi gói cài đặt Windows qua email, buộc các quản trị viên và nhà phát hành phần mềm phải xem xét lại chính sách tệp đính kèm và các phương thức phân phối thay thế.
Tại sao Outlook chặn tệp đính kèm MSIX
Tổng quan
-
Microsoft sẽ chặn tệp đính kèm .msix và .msixbundle theo mặc định trong Outlook trên web và Outlook mới cho Windows bắt đầu từ đầu tháng 11 năm 2026.
-
Các phần mở rộng tệp này sẽ được thêm vào tham số BlockedFileTypes trong chính sách OwaMailboxPolicy trên các môi trường Exchange Online trên toàn cầu.
-
Quản trị viên có thể đưa các định dạng này vào danh sách trắng (whitelist) bằng thuộc tính AllowedFileTypes nếu quy trình làm việc nội bộ yêu cầu chia sẻ gói tệp trực tiếp qua email.
Việc phân phối phần mềm qua các kênh email từ lâu đã tạo ra sự căng thẳng giữa sự tiện lợi và bảo mật doanh nghiệp. Các nhóm phát triển và bộ phận CNTT nội bộ thường xuyên sử dụng email để phân phối các bản dựng ứng dụng trước khi phát hành, các công cụ tiện ích nội bộ và các gói cài đặt trực tiếp đến đồng nghiệp hoặc những người thử nghiệm được chọn. Định dạng MSIX, được giới thiệu như một sự kế thừa hiện đại cho các trình cài đặt .exe và .msi cũ, được xây dựng đặc biệt để cung cấp khả năng cài đặt đóng gói, gỡ cài đặt có thể dự đoán được và tối ưu hóa dung lượng ổ đĩa trên các kiến trúc Windows.
Tuy nhiên, việc phân phối trực tiếp các gói tệp thực thi dưới dạng tệp đính kèm email sẽ bỏ qua các đánh giá về trạng thái bảo mật tập trung. Khi người dùng cuối nhận được trình cài đặt qua hộp thư đến, việc xác minh trực quan đơn thuần không thể xác định chính xác liệu tệp nhị phân đã bị giả mạo hay được ký bởi một thực thể không xác định hay không. Vì email vẫn là vectơ truy cập ban đầu chủ yếu cho các cuộc tấn công mạng, các cổng bảo mật phải thực thi các hạn chế nghiêm ngặt về định dạng tệp để bảo vệ những nhân viên không chuyên về kỹ thuật khỏi việc vô tình thực thi mã độc.

Sự khó khăn trong vận hành nảy sinh khi Outlook hạn chế các tệp đính kèm này trên các môi trường doanh nghiệp, thúc đẩy các nhà phát hành phần mềm cân nhắc lại việc chia sẻ tệp theo cách không chính thống. Theo báo cáo từ BleepingComputer, hạn chế này áp dụng cho cả gói .msix đơn lẻ và tệp .msixbundle, vốn nhóm nhiều bản dựng cho các kiến trúc khác nhau vào một bộ chứa thống nhất. Sau khi việc triển khai chính sách hoàn tất vào giữa tháng 11, các nỗ lực mở hoặc tải xuống các tệp đính kèm này trong các ứng dụng Outlook được hỗ trợ sẽ bị chặn theo mặc định.
Cách OWA Mailbox Policy chặn truy cập tệp đính kèm MSIX
Thay đổi vào tháng 11 năm 2026 của Microsoft cập nhật các hạn chế đối với tệp đính kèm trong Chính sách hộp thư OWA của Exchange Online. Trong Outlook trên web và Outlook mới cho Windows, danh sách BlockedFileTypes được cấu hình sẽ quyết định các phần mở rộng tệp đính kèm mà người dùng bị chặn mở hoặc tải xuống.
Đây là biện pháp kiểm soát truy cập tệp đính kèm được áp dụng cho các trải nghiệm Outlook được hỗ trợ. Nó không nên được hiểu là quy tắc từ chối phân phối SMTP chung hoặc lệnh cấm cài đặt MSIX trên toàn bộ Windows.

Biểu đồ dưới đây phác thảo luồng vận hành của các hạn chế truy cập tệp đính kèm cùng với các kênh phân phối phần mềm Windows tiêu chuẩn:
Thông báo với tệp đính kèm .msix / .msixbundle ──> Hộp thư Exchange Online ──> Outlook trên web / Outlook mới cho Windows ──> Hạn chế tệp đính kèm OwaMailboxPolicy ──> Mặc định bị chặn mở / tải xuống ──> Quản trị viên có thể cấu hình ngoại lệ cho phép tệp
Chính sách này giải quyết một rủi ro truy cập tệp đính kèm cụ thể. Nó không ngăn cản các nhà phát hành phân phối các gói MSIX thông qua các kênh Windows được hỗ trợ khác và không loại bỏ nhu cầu về ký tên ứng dụng, kiểm tra uy tín hoặc bảo vệ điểm cuối.
Thay đổi chính sách Outlook này tiếp nối một giai đoạn quan ngại về bảo mật xung quanh các cơ chế phân phối trình cài đặt Windows. Vào tháng 12 năm 2023, Microsoft đã vô hiệu hóa trình xử lý lược đồ URI ms-appinstaller theo mặc định sau khi các chiến dịch phần mềm độc hại được ghi lại đã lạm dụng quy trình cài đặt, như được Trung tâm Phản hồi Bảo mật Microsoft chi tiết. Biện pháp trước đó đã giải quyết các rủi ro cài đặt dựa trên giao thức, trong khi bản cập nhật Outlook tháng 11 năm 2026 giới hạn quyền truy cập vào các tệp đính kèm trình cài đặt được chỉ định trong các ứng dụng email được hỗ trợ. Những kẻ tấn công trước đây đã đóng gói phần mềm độc hại bên trong các gói MSIX đã ký để phát tán các dòng như Black Basta và DarkGate, thúc đẩy các điều chỉnh liên tục đối với bảo mật gói trên các sản phẩm của Microsoft.
Mặc dù việc chặn tệp đính kèm giúp giảm thiểu việc tự động mở tệp bên trong Outlook, các chuyên gia bảo mật lưu ý rằng lọc email đơn thuần không loại bỏ hoàn toàn việc phân phối gói độc hại. Những kẻ tấn công vẫn có thể cố gắng vượt qua các khối mở rộng của cổng bằng cách đổi tên phần mở rộng tệp hoặc nhúng các liên kết tải xuống bên ngoài vào nội dung email. Do đó, bảo mật doanh nghiệp cần chuyển dịch từ việc chặn tệp đính kèm tĩnh sang các kênh phân phối đã xác minh và các kho lưu trữ gói tập trung, như được The Next Web phân tích.
Các lựa chọn thay thế cho việc gửi trình cài đặt MSIX qua email
Bản cập nhật chính sách tệp đính kèm của Microsoft tạo ra một ràng buộc phân phối cụ thể cho các tổ chức trao đổi trình cài đặt MSIX thông qua các ứng dụng Outlook bị ảnh hưởng. Các tổ chức đó có thể xem xét liệu các cổng tải xuống được xác thực, triển khai doanh nghiệp được quản lý, kho lưu trữ được phê duyệt hoặc các ngoại lệ chính sách có phạm vi hẹp có phù hợp hơn với các yêu cầu bảo mật và vận hành của họ hay không.
Đánh giá kiến trúc: Các kênh phân phối phần mềm
Các nhà phát hành phần mềm phải chọn giữa việc quản lý cơ sở hạ tầng tải xuống nội bộ, cấu hình các ngoại lệ email cho môi trường hoặc áp dụng các quy trình phân phối phần mềm được quản lý.
Bảng so sánh dưới đây đánh giá các mô hình phân phối ứng dụng Windows tiêu chuẩn:
| Phương thức phân phối | Kịch bản áp dụng | Cân nhắc về bảo mật | Yêu cầu quản trị |
|---|---|---|---|
| Tệp đính kèm Outlook MSIX | Quy trình làm việc nội bộ hiện có | Mặc định bị chặn mở/tải xuống ở các ứng dụng bị ảnh hưởng | Ngoại lệ chính sách OWA rõ ràng |
| Cổng tải xuống được xác thực | Tải xuống phần mềm doanh nghiệp trực tiếp | Ký tên, uy tín, xác thực và kiểm tra điểm cuối | Bảo trì cổng và lưu trữ |
| Triển khai doanh nghiệp được quản lý | Ứng dụng Windows do tổ chức kiểm soát | Triển khai tập trung và quản lý thiết bị | Quản trị CNTT và điều phối chính sách |
| Microsoft Store | Các ứng dụng Windows đã phát hành được hỗ trợ | Gửi lên Store và các kiểm tra nền tảng liên quan | Onboarding nhà phát hành và quản lý phát hành |
Các đội ngũ kỹ thuật nên đánh giá các phương thức phân phối theo chính sách bảo mật của tổ chức, cơ sở hạ tầng triển khai hiện có và nhu cầu người dùng. Các cổng tải xuống được xác thực và công cụ triển khai được quản lý có thể cung cấp các biện pháp kiểm soát truy cập và khả năng kiểm toán tập trung, nhưng bảo mật của chúng phụ thuộc vào cấu hình đúng, xác thực gói và các biện pháp bảo vệ điểm cuối.
Danh mục kiểm tra cho Quản trị viên và Nhà phát hành
Để thích ứng với các cập nhật chính sách Exchange Online trong khi vẫn duy trì việc phân phối phần mềm thông suốt, các nhóm vận hành kỹ thuật và CNTT nên triển khai các quy trình phân phối có cấu trúc.
Danh mục kiểm tra quản lý của Quản trị viên CNTT
-
Kiểm toán yêu cầu chính sách môi trường: Xem xét liệu các bộ phận nội bộ có thực sự cần nhận các tệp đính kèm .msix hoặc .msixbundle qua email hay không.
-
Cấu hình PowerShell AllowedFileTypes: Nếu các nhóm cụ thể yêu cầu phân phối qua email, hãy sử dụng Exchange Online PowerShell để thêm
.msixvà.msixbundlevào thuộc tínhAllowedFileTypestrên các chính sách hộp thư mục tiêu, tham khảo tài liệu Microsoft Learn. -
Chuyển người gửi sang lưu trữ đám mây: Hướng dẫn các nhóm nội bộ chia sẻ ứng dụng thông qua các liên kết OneDrive for Business hoặc SharePoint đã xác thực thay vì các tệp đính kèm email thô, theo hướng dẫn chính thức của Microsoft support.

Danh mục kiểm tra cho Nhà phát hành & Phát triển phần mềm
-
Di chuyển từ tệp đính kèm sang cổng web: Xóa các liên kết tệp đính kèm trực tiếp khỏi các email onboarding gửi đi, thay thế bằng các liên kết đến các cổng tải xuống HTTPS được xác thực.
-
Duy trì vệ sinh chữ ký gói và uy tín: Ký tên các gói Windows bằng các phương thức ký mã được hỗ trợ, xác thực chuỗi chứng chỉ và tính đến các kiểm tra uy tín của Microsoft Defender SmartScreen. Đừng cho rằng chứng chỉ EV tự động loại bỏ các cảnh báo bảo mật.
-
Truyền đạt các cập nhật chính sách cho khách hàng: Cung cấp hướng dẫn rõ ràng cho người dùng doanh nghiệp về các phương thức phân phối thay thế để tránh gián đoạn triển khai khi các lệnh chặn của Outlook có hiệu lực.
Các câu hỏi thường gặp (FAQ)
Những phiên bản Outlook nào bị ảnh hưởng bởi việc chặn tệp đính kèm MSIX?
Quản trị viên CNTT có còn có thể cho phép tệp đính kèm MSIX cho người dùng nội bộ không?
Tại sao Microsoft chặn định dạng đóng gói hiện đại của chính họ trong Outlook?
Những điểm mấu chốt cho các nhóm kỹ thuật
Các nhà phát hành phần mềm và các nhóm kỹ thuật doanh nghiệp bị ảnh hưởng bởi các hạn chế mới của Outlook nên xem xét lại quy trình phân phối gói cài đặt của họ. Các cổng tải xuống được xác thực, triển khai ứng dụng được quản lý và các cửa hàng ứng dụng được hỗ trợ cung cấp các lựa chọn thay thế cho việc đính kèm trực tiếp, trong khi việc ký mã, kiểm tra uy tín và bảo mật điểm cuối vẫn là cần thiết bất kể kênh phân phối là gì.
Các tổ chức phải điều chỉnh kiến trúc phân phối của mình để phản ánh cách tiếp cận không tin cậy (zero-trust) đối với tệp đính kèm email. Bằng cách hướng người dùng thông qua các cổng được xác thực, triển khai vệ sinh ký mã mạnh mẽ và quản lý các ngoại lệ chính sách một cách thận trọng, các nhóm kỹ thuật có thể duy trì quy trình phân phối phần mềm an toàn mà không làm gián đoạn năng suất của người dùng cuối.
Tài liệu tham khảo
-
Trung tâm thông báo Microsoft 365 — Lưu trữ MC1488841 — Lưu trữ của bên thứ ba về thông báo của Trung tâm Microsoft 365 chi tiết về mốc thời gian, phạm vi và các tham số chính sách cho việc chặn tệp đính kèm .msix và .msixbundle.
-
Trung tâm phản hồi bảo mật Microsoft — Microsoft giải quyết việc lạm dụng trình cài đặt ứng dụng — Tư vấn bảo mật chính thức chi tiết về các chiến dịch tấn công lịch sử lạm dụng trình xử lý trình cài đặt Windows.
-
Hỗ trợ Microsoft — Tệp đính kèm bị chặn trong Outlook — Tổng quan chính thức về các phần mở rộng tệp bị chặn mặc định, hướng dẫn bảo mật và các giải pháp thay thế chia sẻ tệp.
-
Microsoft Learn — Tài liệu Set-OwaMailboxPolicy — Tài liệu kỹ thuật chi tiết các tham số BlockedFileTypes và AllowedFileTypes cho quản trị viên Exchange Online.
-
BleepingComputer — Microsoft Outlook chặn tệp đính kèm MSIX — Báo cáo kỹ thuật về thông báo MC1488841 của Trung tâm thông báo và việc lạm dụng của các tác nhân đe dọa trong quá khứ.
-
The Next Web — Microsoft chặn hai định dạng trình cài đặt Windows — Phân tích các thay đổi chính sách Exchange Online, các tác động pháp lý và các giải pháp thay thế phân phối doanh nghiệp.
Share this article



