Microsoft, Outlook güvenliğini güçlendirmek amacıyla e-posta eklerinde engellenen dosya türleri arasına msix.msixbundle uzantılarını ekliyor. Outlook dosya engelleme değişikliği, Exchange Online kullanan New Outlook for Windows Outlook on the Web istemcilerinde uygulanacak dağıtımın Kasım 2026’nın ilk yarısı ortası arasında başlaması planlanıyor. Kullanıcılar varsayılan yapılandırmada Windows uygulama paketlerini içeren söz konusu ekleri indiremeyecek veya açamayacak.
Outlook Ek Dosya Engelleme Kapsamını GenişletiyorMicrosoft, yeni düzenlemeyle MSIX dosyalarını doğrudan e-posta eki üzerinden çalıştırılabilecek potansiyel tehditlerden biri olarak ele alıyor. Windows uygulama paketi formatı olan MSIX, tek dosya içerisinde uygulamanın kurulumu için gerekli bileşenleri taşıyabilirken msixbundle uzantısı birden fazla uygulama paketini birlikte dağıtmak için kullanılıyor.
Outlook Web New Outlook kullanıcıları, dağıtım tamamlandıktan sonra varsayılan güvenlik politikası kapsamında msix.msixbundle uzantılı ekleri açamayacak. Microsoft, söz konusu dosya türlerinin e-postalarda nadiren kullanıldığını belirtirken kurumsal ortamlarda meşru yazılım dağıtımı gibi ihtiyaçların bulunabileceğini kabul ediyor.
Exchange Online yöneticileri, kurumsal gereksinim bulunması halinde yeni engeli politika üzerinden değiştirebilecek. OwaMailboxPolicy içerisinde yer alan AllowedFileTypes özelliğine ilgili uzantıların eklenmesi, kuruluşların msix.msixbundle eklerine izin vermesine olanak sağlayacak.
BT ekiplerinin izin tanımlamadan önce dosya kaynağını, göndereni, kullanım amacını kuruluşun güvenlik politikasını değerlendirmesi gerekiyor. Kötü amaçlı yazılım içeren uygulama paketinin kullanıcı tarafından kurulması, e-posta eklerinin yalnızca indirme aşamasında kontrol edilmesinin ötesinde cihaz güvenliği açısından risk oluşturabiliyor.
Microsoft’un uygulama paketleme altyapısı daha önce kötüye kullanım vakaları nedeniyle güvenlik değişikliklerine konu olmuştu. Şirket, saldırganların kötü amaçlı yazılım dağıtımında ms-appinstaller protokolünü kötüye kullanmasının ardından Aralık 2023’te ilgili protokol işleyicisini varsayılan olarak devre dışı bırakmıştı.
Outlook dosya engelleme politikası, söz konusu yaklaşımın e-posta tarafındaki tamamlayıcı katmanlarından biri olarak öne çıkıyor. Outlook on the Web tarafından daha önce engellenen uzantılar arasında Python için kullanılan py, PowerShell betikleri için kullanılan ps1 Windows Cabinet paketleri için kullanılan cab dosyaları yer alıyor.
Saldırganlar, engellenen dosyanın uzantısını değiştirerek Outlook’un ek kontrolünü aşmaya çalışabilir. başka yöntem ise dosyanın kendisi yerine indirme bağlantısının e-posta üzerinden gönderilmesi olurken her iki yaklaşım dosyanın güvenli olduğunu göstermiyor.
Kullanıcının zararlı paketi indirmesi, Windows üzerinde çalıştırması veya kurması saldırının devam etmesi için yeterli olabilir. Windows’un güvenlik mekanizmaları devrede olsa bile sosyal mühendislik yoluyla kullanıcıyı dosyayı çalıştırmaya ikna etmek saldırganlar açısından ayrı risk oluşturuyor.
Kuruluşların Kasım 2026’ başlayacak dağıtım öncesinde mevcut e-posta akışlarını incelemesi gerekiyor. Yazılım dağıtımı için MSIX dosyalarını kullanan kurumlar, güvenlik politikasını değiştirmeden önce hangi kullanıcıların gerçekten eklere ihtiyaç duyduğunu belirleyerek daha dar kapsamlı izinler uygulayabilir.
Exchange Online yöneticilerinin AllowedFileTypes yapılandırmasını kontrol etmesi, New Outlook Outlook on the Web kullanan çalışanların etkilenmesini önceden değerlendirmesine yardımcı olacak. Microsoft’un genişleyen ek engelleme yaklaşımı, kurumsal e-posta güvenliğinde yalnızca zararlı dosyaların tespit edilmesine değil, doğrudan çalıştırılabilen dosya türlerinin kullanıcıya ulaşmadan sınırlandırılmasına daha fazla ağırlık verildiğini gösteriyor.