Microsoft начала расследование эксплуатационного сбоя, из-за которого Defender for Office 365 классифицирует некоторые легитимные ссылки на поиск Google как вредоносные, не позволяя пользователям открывать их и показывая предупреждение о том, что открытие сайта может быть небезопасным.
Компания зарегистрировала инцидент под идентификатором MO1465962 и признала его 2 сентября 2026 года в 10:30 по всемирному координированному времени. Согласно уведомлению службы, с которым ознакомился BleepingComputer, причина заключается в неточной классификации безопасности, а не в обнаружении реальной угрозы в затронутых ссылках поиска.
Как проявляется сбой?
При попытке открыть заблокированные ссылки пользователи видят сообщение «Opening this website might not be safe». Microsoft также пояснила, что копирование ссылки и её вставка непосредственно в браузер не позволяет обойти предупреждение, то есть блокировка происходит в рамках самого механизма защиты, а не только через кликабельную ссылку внутри сообщения.
Компания предупредила ИТ-администраторов о возможном появлении уведомлений и инцидентов, связанных с этими обнаружениями, на портале Microsoft Defender и в решении для управления информацией и событиями безопасности Microsoft Sentinel.
Что это меняет для организаций на практике?
Safe Links в Defender for Office 365 используется для переписывания входящих ссылок во время прохождения почты, а затем их проверки при нажатии в сообщениях электронной почты, Microsoft Teams и приложениях Office 365 — в организациях, имеющих лицензию Defender for Office 365. Поэтому ошибочная классификация может лишить пользователей доступа к безопасным результатам поиска и привести к созданию ложных уведомлений, которые ИТ-командам потребуется отсортировать.
Microsoft не указала затронутые регионы или количество клиентов, столкнувшихся с проблемой, а также классифицировала инцидент как advisory — обозначение, которое обычно используется для описания проблем служб с ограниченным масштабом или воздействием. Компания заявила, что работает над исправлением ошибочной классификации, но в извлечённом материале не назвала конкретный срок завершения устранения проблемы.
Комментарий certi.news
Значимость инцидента заключается не в появлении новой угрозы, а во влиянии ложных срабатываний на инструменты, которые должны помогать организациям быстро принимать решения относительно ссылок. Когда уровень защиты блокирует легитимную ссылку, рабочий процесс может быть нарушен, а команды безопасности вынуждены проверять уведомления, не отражающие реальной опасности. При этом источник не подтверждает, что сбой привёл к обходу защиты или атаке на какого-либо клиента.
Этот случай указывает на известное ограничение систем автоматической классификации: точность решения по безопасности измеряется не только способностью блокировать вредоносные ссылки, но и способностью не препятствовать доступу к безопасному содержимому. В предыдущие годы Microsoft уже сталкивалась с аналогичными проблемами, в результате которых легитимные сообщения классифицировались как спам или фишинг и могли помещаться в карантин, однако источник не связывает эти инциденты с единой технической причиной.
Пока расследование продолжается, открытыми остаются вопросы о масштабе воздействия, затронутых регионах и сроках возвращения классификации к обычной точности.