Seguindo a pista do _data
Observação: A seguinte análise é derivada de engenharia reversa e deve ser interpretada como uma inferência, em vez de um comportamento de implementação verificado.
Até este ponto, todas as observações vieram diretamente de logs do Android framework ou do manifesto do Samsung Email.
O próximo passo foi entender o que a Microsoft 365 realmente faz após receber o URI content://.
Como o código-fonte original não está disponível publicamente, continuei a investigação usando o aplicativo descompilado.
Embora grandes partes do aplicativo estivessem obfuscadas, o fluxo de trabalho para abrir arquivos externos ainda era parcialmente visível.
Esse fluxo de trabalho revelou algo inesperado.
Em vez de tratar o URI content:// puramente como um fluxo, a Microsoft 365 parecia realizar processamento adicional antes de abrir o documento.
Um caminho de código em particular chamou minha atenção repetidamente.
Durante o fluxo de trabalho para abrir arquivos externos, o aplicativo parecia invocar componentes responsáveis pela avaliação da política Intune Mobile Application Management (MAM) antes que o documento fosse aberto.
Ao analisar esse fluxo, notei referências sugerindo que o aplicativo tenta recuperar metadados associados ao documento em questão.
Um desses campos de metadados parecia ser a coluna _data.
Neste ponto, é importante enfatizar que esta observação vem de código descompilado e não deve ser interpretada como a implementação original da Microsoft. Aplicativos descompilados inevitavelmente perdem informações semânticas, e alguns nomes de métodos ou fluxos de controle podem não refletir exatamente o código-fonte original.
No entanto, a execução observada foi consistente o suficiente para justificar uma investigação adicional.

