Microsoft bổ sung hai định dạng tệp mới vào danh sách chặn của Outlook
Microsoft vừa bổ sung hai định dạng tệp .msix và .msixbundle vào danh sách chặn tệp đính kèm của Outlook nhằm tăng cường bảo mật. Thay đổi này ảnh hưởng đến New Outlook for Windows và Outlook trên web trong Exchange Online, dự kiến triển khai từ đầu đến giữa tháng 11 năm 2026.

Microsoft vừa công bố sẽ bổ sung thêm hai định dạng tệp vào danh sách chặn tệp đính kèm của Outlook, động thái mới nhất trong nỗ lực siết chặt an ninh mạng của hãng. Hai định dạng bị chặn lần này là .msix và .msixbundle — những định dạng được sử dụng cho các gói ứng dụng và bó ứng dụng trên Windows.
Động thái này nhằm ngăn chặn nguy cơ người dùng vô tình tải về và cài đặt các gói phần mềm độc hại, vốn có thể chiếm quyền kiểm soát thiết bị.
Thay đổi ảnh hưởng đến những ai?
Theo Microsoft, thay đổi này sẽ áp dụng cho New Outlook for Windows và Outlook trên web trong môi trường Exchange Online. Kể từ khi chính sách có hiệu lực, người dùng của các ứng dụng này sẽ không thể tải xuống hoặc mở tệp đính kèm có hai phần mở rộng nói trên theo cấu hình mặc định.
Lịch triển khai dự kiến vào đầu đến giữa tháng 11 năm 2026. Microsoft cho biết đây là một phần trong nỗ lực liên tục nhằm củng cố bảo mật và giúp các tổ chức phòng tránh những tệp đính kèm có khả năng không an toàn.
"Bản cập nhật này nằm trong nỗ lực không ngừng của chúng tôi nhằm tăng cường bảo mật và giúp bảo vệ các tổ chức khỏi những tệp đính kèm có khả năng không an toàn."
Doanh nghiệp vẫn có thể cho phép ngoại lệ
Dù bị chặn theo mặc định, các quản trị viên vẫn có cách để cho phép hai định dạng này nếu có nhu cầu chính đáng. Cụ thể, họ có thể thêm phần mở rộng vào thuộc tính AllowedFileTypes của OwaMailboxPolicy liên quan trước khi chính sách được triển khai.
Microsoft thừa nhận đây là những định dạng "ít được sử dụng", nhưng vẫn tồn tại những lý do hợp lệ để chúng xuất hiện trong email. Việc cấu hình trước sẽ giúp doanh nghiệp tránh gián đoạn công việc khi bản cập nhật chính thức có hiệu lực.
Hệ thống đóng gói ứng dụng của Windows từng bị lợi dụng
Đây không phải lần đầu tiên hệ thống đóng gói ứng dụng của Windows trở thành mục tiêu tấn công. Trước đó, vào tháng 12 năm 2023, Microsoft đã vô hiệu hóa trình xử lý giao thức ms-appinstaller theo mặc định sau khi kẻ tấn công lợi dụng công cụ này để phát tán mã độc. Việc chặn tệp đính kèm lần này được xem là một lớp bảo vệ bổ sung, trừ khi quản trị viên chủ động cho phép hai định dạng nói trên.
Outlook trên web hiện cũng đã chặn nhiều định dạng tệp khác, bao gồm:
- Tệp .py của Python
- Tệp .ps1 của PowerShell
- Tệp .cab
Điều đáng chú ý là phải đến tận bây giờ, .msix và .msixbundle mới được thêm vào danh sách, dù mức độ nguy hiểm mà các gói độc hại có thể gây ra cho hệ thống là rất lớn.
Vẫn còn lỗ hổng để vượt qua rào chắn
Cần lưu ý rằng biện pháp chặn tệp đính kèm không phải là lá chắn tuyệt đối. Kẻ xấu vẫn có thể lách qua bằng cách đổi phần mở rộng tệp hoặc gửi liên kết tải xuống thay vì đính kèm trực tiếp. Tuy nhiên, cả hai cách này đều không khiến gói phần mềm trở nên an toàn hơn.
Việc dụ người dùng tải và cài đặt một gói ứng dụng độc hại vẫn là con đường tấn công hiệu quả đối với kẻ xấu, ngay cả khi Windows đã có nhiều lớp bảo vệ khác. Vì vậy, bên cạnh các biện pháp kỹ thuật từ phía Microsoft, ý thức cảnh giác của người dùng vẫn đóng vai trò then chốt trong việc phòng chống mã độc lây lan qua email.
Đối với người dùng Việt Nam, đặc biệt là các doanh nghiệp sử dụng Microsoft 365 và Exchange Online, việc nắm rõ lịch triển khai và cấu hình chính sách phù hợp sẽ giúp vừa đảm bảo an toàn, vừa tránh gián đoạn luồng công việc khi bản cập nhật đến.

