Outlook vai bloquear estes anexos em novembro: o seu tenant está preparado?

A Microsoft vai acrescentar mais dois tipos de ficheiro à lista negra de anexos do Outlook. De acordo com a publicação MC1488841 do centro de mensagens do Microsoft 365, os ficheiros .msix e .msixbundle passarão a estar bloqueados por predefinição no novo Outlook para Windows e no Outlook na Web, numa alteração que se aplica ao Exchange Online e cuja implementação está agendada para o início e meados de novembro de 2026. Trata-se de um formato de empacotamento de aplicações Windows que, nos últimos anos, se tornou um veículo recorrente de distribuição de malware — e que, curiosamente, ainda não constava da lista de extensões vedadas por omissão.

Resposta rápida: A partir de novembro de 2026, o Outlook na Web e o novo Outlook para Windows deixam de permitir abrir ou transferir anexos .msix e .msixbundle, porque estas extensões vão ser adicionadas à lista BlockedFileTypes de todas as políticas OwaMailboxPolicy do inquilino. A Microsoft afirma que a maioria das organizações não será afetada, por serem formatos pouco usados em correio eletrónico. Se a sua empresa distribui pacotes de aplicações por email, os administradores devem acrescentar as extensões a AllowedFileTypes antes da implementação — ou, preferencialmente, mudar para um canal de distribuição mais adequado.

O que muda, exatamente, no Exchange Online

A alteração é de configuração, não de produto. Na comunicação ao centro de mensagens do Microsoft 365, a Microsoft indica que está a atualizar a lista predefinida de tipos de ficheiro bloqueados em OwaMailboxPolicy para reforçar a segurança no Outlook na Web e no novo Outlook para Windows, acrescentando as extensões .msix e .msixbundle à lista BlockedFileTypes da política predefinida e de quaisquer políticas personalizadas criadas no inquilino. Segundo a descrição da notificação, os utilizadores deixarão de conseguir abrir ou transferir ficheiros .msix e .msixbundle, o que pode perturbar fluxos de trabalho que dependam destes formatos.

Quanto ao calendário e ao alcance, a Microsoft indica que a implementação começa no início de novembro de 2026 e deverá estar concluída a meio do mês nos ambientes Worldwide, GCC, GCC High e DoD. A fase inicial consiste em adicionar os novos tipos de ficheiro à lista BlockedFileTypes em todas as políticas de caixa de correio do OWA, com disponibilidade geral prevista para meados de novembro.

ElementoDetalhe
ReferênciaMC1488841 (centro de mensagens do Microsoft 365)
Extensões afetadas.msix e .msixbundle
Clientes abrangidosOutlook na Web e novo Outlook para Windows
MecanismoBlockedFileTypes em OwaMailboxPolicy (predefinida e personalizadas)
Início da implementaçãoInício de novembro de 2026
Conclusão previstaMeados de novembro de 2026
Exceção possívelAdicionar as extensões a AllowedFileTypes

Porquê o MSIX e porquê agora

O .msix é o formato moderno de pacote de instalação do Windows, orientado a arquiteturas ou configurações específicas, enquanto o .msixbundle é um contentor que agrupa vários pacotes .msix num único ficheiro compatível com múltiplas arquiteturas. Por outras palavras: um anexo MSIX é, na prática, uma aplicação instalável. O Outlook na Web já bloqueia uma longa lista de formatos executáveis e de script — incluindo .exe, .msi, .ps1, .js e .vbs — e a documentação da Microsoft lista o .appx na lista de bloqueio predefinida, mas não o .msix, o formato que o substituiu; esta alteração fecha essa lacuna.

O historial de abuso do formato é extenso e está documentado pela própria Microsoft. Desde meados de novembro de 2023, a Microsoft Threat Intelligence observou atores com motivação financeira — identificados como Storm-0569, Storm-1113, Sangria Tempest e Storm-1674 — a usar o esquema de URI ms-appinstaller (App Installer) para distribuir malware, e, em resposta, a empresa desativou o manipulador de protocolo ms-appinstaller por predefinição. A atividade observada incluía a imitação de aplicações legítimas, a indução dos utilizadores a instalar pacotes MSIX maliciosos que se faziam passar por software legítimo e a evasão de deteções nos ficheiros de instalação iniciais. A Microsoft referiu ainda que vários cibercriminosos vendiam um kit de malware como serviço que abusava do formato MSIX e do manipulador ms-appinstaller, distribuindo pacotes MSIX assinados através de sítios alcançados por publicidade maliciosa associada a software popular.

O problema não desapareceu com essa decisão. A equipa de informações da Red Canary divulgou investigação sobre múltiplas campanhas que recorrem ao formato MSIX para empacotar instaladores falsos, permitindo aos adversários entregar payloads e contornar controlos defensivos. O requisito de assinatura dos pacotes, pensado como barreira ao abuso, tem sido ultrapassado: certificados de assinatura de código acabam nas mãos de atores maliciosos e podem ser adquiridos em fóruns clandestinos. Importa, ainda assim, uma nota de rigor: o anúncio da Microsoft não menciona qualquer campanha recente baseada em anexos MSIX, descrevendo antes a medida como parte de um esforço contínuo de proteção contra anexos perigosos — ou seja, uma medida sobretudo preventiva.

O que os administradores devem fazer (e o que não precisam de fazer)

A Microsoft indica que os administradores não têm de agir se estes formatos não forem usados na organização, podendo autorizá-los através da propriedade AllowedFileTypes dos objetos OwaMailboxPolicy dos utilizadores, e acrescenta que a maioria das organizações não deverá ser afetada por se tratar de tipos de ficheiro pouco frequentes. A recomendação explícita é que, se a organização depender destes formatos, as extensões sejam adicionadas a AllowedFileTypes antes da implementação.

  • Inventariar a exposição: verificar se alguma equipa distribui pacotes de aplicações por correio eletrónico antes de abrir exceções.
  • Identificar a política aplicável: para determinar que objeto OwaMailboxPolicy governa a experiência de um utilizador, basta consultar a propriedade OwaMailboxPolicy devolvida por Get-CasMailbox para esse endereço.
  • Abrir a exceção apenas onde for mesmo necessário: a sintaxe documentada permite acrescentar uma extensão com Set-OwaMailboxPolicy -Identity "<Nome da Política>" -AllowedFileTypes @{Add=".foo"}.
  • Contar com latência e ponderar o risco: a Microsoft avisa que as alterações à política do Outlook na Web podem demorar vários minutos a produzir efeito e que incluir tipos de ficheiro bloqueados por predefinição pode tornar o sistema mais vulnerável a ameaças de segurança.
  • Preparar o service desk: a notificação antecipa um aumento de pedidos de suporte por parte de utilizadores impedidos de aceder aos ficheiros bloqueados.

Os limites da medida

Convém não confundir bloqueio de abertura com bloqueio de entrega. A notificação não afirma que o Exchange Online deixará de entregar mensagens que transportem estes ficheiros, não abrange o Outlook clássico para Windows e não impede a distribuição de pacotes MSIX por outros canais: a alteração controla apenas o que os utilizadores podem abrir ou guardar nos dois clientes indicados. A publicação do centro de mensagens nomeia apenas esses dois clientes, sem esclarecer se o Outlook clássico para Windows receberá o mesmo bloqueio. Para quem precisa mesmo de entregar um pacote de aplicação, os remetentes terão de usar outro método de distribuição aprovado pela organização, uma vez que os destinatários de inquilinos que mantenham o bloqueio não conseguirão abrir o anexo.

Porque é que isto importa em Portugal

O correio eletrónico continua a ser o principal ponto de entrada em incidentes que afetam PME e organizações portuguesas, e o padrão de ataque associado ao MSIX — instaladores falsos de aplicações conhecidas, assinados digitalmente, entregues por engenharia social — encaixa diretamente no tipo de cenário que o CERT.PT e o Centro Nacional de Cibersegurança (CNCS) têm vindo a sinalizar em avisos sobre phishing e malware de roubo de credenciais. Reduzir a superfície de ataque no canal de email é, por isso, uma medida de higiene básica que não depende de orçamento adicional.

Há também uma leitura de conformidade. Com a entrada em vigor do Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), as entidades abrangidas têm de demonstrar medidas de gestão de risco proporcionadas, incluindo controlos técnicos sobre vetores de entrega conhecidos e gestão de configurações seguras. Manter exceções permanentes a tipos de ficheiro executáveis em políticas de caixa de correio é precisamente o género de decisão que deve ficar documentada, justificada e revista periodicamente. Acresce que um instalador malicioso que resulte em exfiltração de dados pessoais pode desencadear obrigações de notificação à CNPD ao abrigo do RGPD, com prazos apertados e necessidade de registo de incidentes.

Para os cidadãos e para as micro e pequenas empresas, a regra prática mantém-se simples: software instala-se a partir da fonte oficial do fabricante ou do catálogo gerido pela organização, nunca a partir de um anexo de email ou de um anúncio em motor de busca. Para os profissionais de TI, novembro é a altura certa para rever a lista de extensões permitidas no OwaMailboxPolicy — não apenas para o MSIX, mas para todo o histórico de exceções acumuladas ao longo dos anos.

Perguntas frequentes

Quando é que o bloqueio de anexos MSIX entra em vigor?

A Microsoft indica que a implementação arranca no início de novembro de 2026 e deverá estar concluída a meio do mês, abrangendo os ambientes Worldwide, GCC, GCC High e DoD.

O Outlook clássico para Windows também é afetado?

A notificação do centro de mensagens refere apenas o Outlook na Web e o novo Outlook para Windows. Não esclarece se o Outlook clássico para Windows receberá o mesmo bloqueio.

Como posso continuar a permitir ficheiros MSIX na minha organização?

A Microsoft recomenda acrescentar as extensões à propriedade AllowedFileTypes dos objetos OwaMailboxPolicy dos utilizadores antes da implementação, através do cmdlet Set-OwaMailboxPolicy no Exchange Online PowerShell.

O bloqueio impede a entrega das mensagens com estes anexos?

A notificação não afirma que o Exchange Online deixará de entregar mensagens com estes ficheiros. A alteração controla o que os utilizadores podem abrir ou transferir nos dois clientes Outlook indicados.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft (centro de mensagens do Microsoft 365, documentação do Exchange Online e Microsoft Threat Intelligence) e por investigadores de segurança como a Red Canary e a eSentire.