Outlook bloqueará los adjuntos MSIX a partir de noviembre

Outlook bloqueará los adjuntos MSIX a partir de noviembre

Microsoft impedirá que los usuarios de Outlook intercambien archivos .msix y .msixbundle como adjuntos de correo. Ambos tipos de archivo se añadirán a la lista de bloqueados en Outlook en la web (OWA) y en el nuevo cliente de Outlook para Windows a partir del mes que viene.

La compañía anunció el cambio en una actualización del centro de mensajes de Microsoft 365. Lo presenta como una medida de seguridad para mantener fuera de las bandejas de entrada los adjuntos potencialmente peligrosos.

Qué son estos dos tipos de archivo

Un archivo .msix es un paquete de instalación moderno de Windows creado para una arquitectura o configuración concreta del equipo. Un .msixbundle es un contenedor que agrupa varios paquetes .msix en un único archivo, de modo que la misma descarga sirva para distintas arquitecturas.

Como ambos formatos existen para instalar software en equipos Windows, pertenecen a la misma familia de archivos que los equipos de defensa ya tratan con cautela cuando llegan por correo electrónico.

Calendario de despliegue y qué cambia para los usuarios

Los clientes de Exchange Online deberían ver cómo comienza el despliegue a principios de noviembre, y Microsoft prevé la disponibilidad general a mediados de ese mes. Durante el despliegue, ambas extensiones se añadirán a la lista BlockedFileTypes de todas las directivas de buzón de OWA. Los objetos OwaMailboxPolicy son la configuración que usan los administradores para controlar lo que los usuarios pueden hacer en Outlook en la web.

La actualización afecta a la directiva predeterminada y también a cualquier directiva personalizada que una organización haya creado en su inquilino.

"Para reforzar la seguridad en Outlook en la web y en el nuevo Outlook para Windows, estamos actualizando la lista predeterminada de tipos de archivo bloqueados en OwaMailboxPolicy", explicó Microsoft.

Una vez actualizadas las directivas, el bloqueo se aplica de forma predeterminada. Los usuarios de Outlook en la web y del nuevo Outlook para Windows no podrán enviar, recibir, abrir ni descargar adjuntos .msix o .msixbundle.

Opciones para los administradores

Las organizaciones que no utilicen estos tipos de archivo no tienen que hacer nada. Si una empresa depende de ellos, los administradores pueden volver a permitir las extensiones añadiéndolas a la propiedad AllowedFileTypes de los objetos OwaMailboxPolicy de los usuarios correspondientes.

Microsoft no espera grandes trastornos. "No se prevé que la mayoría de las organizaciones se vean afectadas por esta actualización, ya que estos tipos de archivo se usan con poca frecuencia", señaló la compañía, que añadió que el cambio forma "parte de nuestros esfuerzos continuos para reforzar la seguridad y ayudar a proteger a las organizaciones frente a adjuntos potencialmente peligrosos".

El sitio de documentación de Microsoft recoge todos los tipos de adjunto que los usuarios de Exchange Server y Exchange Online no pueden guardar ni ver desde Outlook en la web.

Parte de una limpieza más amplia

El bloqueo de MSIX es un paso más dentro de un esfuerzo más amplio de Microsoft por desactivar o eliminar funciones de Office y Windows de las que los atacantes han abusado contra sus clientes en los últimos años.

En junio de 2025, Outlook empezó a bloquear los archivos .library-ms y .search-ms. Ambos se habían utilizado en ataques de phishing y malware desde al menos junio de 2022, incluidas campañas dirigidas contra organismos gubernamentales.

En octubre de 2025, Microsoft anunció que Outlook para la web y el nuevo Outlook para Windows dejarían de mostrar imágenes SVG insertadas de riesgo, que también se habían empleado en ataques.

Nuestro análisis

Para la mayoría de los lectores, este cambio pasará desapercibido. Microsoft asegura que pocas organizaciones usan adjuntos MSIX, y el bloqueo se aplica de forma automática. Aun así, los administradores deberían comprobar si algún equipo interno o proveedor de software distribuye instaladores por esta vía. Si es así, conviene configurar una excepción mediante AllowedFileTypes antes de mediados de noviembre, y no después de que los usuarios empiecen a notificar problemas.

Lo más relevante es la tendencia. Microsoft está cerrando poco a poco las vías de correo que ponen contenido ejecutable o semiejecutable delante de los usuarios. En el último año eso ha incluido .library-ms, .search-ms, las imágenes SVG insertadas y ahora MSIX. Cada paso indica que la compañía ya considera el filtro de adjuntos de Outlook un control de primera línea y no algo secundario.

Eso sí, bloquear tipos de archivo tiene sus límites. Los atacantes que pierden un formato suelen pasarse a otro, como enlaces a descargas alojadas o instaladores de software falsos distribuidos fuera del correo. Merece la pena estar atentos a qué formatos adoptan a continuación los operadores de phishing, a si Microsoft extiende configuraciones predeterminadas similares al Outlook clásico y a si las implantaciones locales de Exchange Server reciben actualizaciones de directivas equivalentes.