Cezurity совершенствует бесплатный антивирусный сканер

Cezurity совершенствует бесплатный антивирусный сканер

Cezurity совершенствует бесплатный антивирусный сканер

Компания Cezurity объявляет о выпуске новой версии бесплатной программы Cezurity Scanner 1.8, которая является ключевым компонентом антивирусного сервиса Cezurity для домашних пользователей. Scanner устанавливается на компьютер и подключает его к облачной аналитической системе Cezurity Sensa.

Подключение компьютера к Sensa позволяет выявить и устранить те заражения, которые не могут быть обнаружены в результате локальных антивирусных проверок по сигнатурным базам.

Новая версия Scanner способна взаимодействовать с облачной аналитической системой Sensa в реальном времени. Это позволяет программе выявлять не только заражения, которые уже произошли, но и отдельные опасные действия или события. Опасное действие на компьютере теперь может быть заблокировано до того, как произошло заражение.

Таким образом, теперь Scanner проверяет работу компьютера двумя способами. Первый способ, базовый для антивирусного сервиса Cezurity – это «проверка срезов» (slice check). На компьютере собирается информация о работе операционной системы и приложений – формируется срез системы (slice). Срез представляет собой состояние компьютера в определенный момент времени. Scanner передает срезы в облачную систему Sensa, где они анализируются. Проверка среза дает облачной системе полную информацию о состоянии компьютера, что позволяет проанализировать взаимосвязи объектов и процессов на нем. Так можно выявить активное заражение и провести его полное удаление. Вердикт Sensa обладает более высоким уровнем достоверности по сравнению с локальными антивирусными проверками по сигнатурным базам. Но передача срезов в Sensa происходит периодически и поэтому приводит к выявлению лишь активных заражений – то есть тех, которые уже произошли.

В новой версии Scanner появились «импульсные проверки» (impulse check), которые происходят в реальном времени и, соответственно, позволяют заблокировать отдельные опасные действия до того, как они приведут к заражению. Импульсные проверки представляют собой сбор и отправку в Sensa данных об отдельных действиях или событиях в системе, которые могут повлиять на безопасность. Таким событием может оказаться, например, запуск программы, установка драйвера или загрузка модуля. В отличие от проверки среза, которая происходит периодически, импульсная проверка автоматически запускается в момент наступления события. Задача импульсных проверок — быстро получить от  Sensa ответ о том, есть ли в событии опасность. Если облачная система уже знает о том, что какое-то действие несет опасность, оно будет заблокировано в реальном времени («на лету»). Это позволит предотвратить заражение.

Если же точного вердикта об опасности события у Sensa еще нет, то в облаке начнется его оценка: система Sensa применит новые способы анализа, могут быть запрошены дополнительные детали, например, о контексте события. Как только Sensa определит, что событие опасно, проверка среза запустится на всех компьютерах, где оно встречалось. Проверка среза предоставит Sensa полную информацию о состоянии этих компьютеров, что позволит найти оставшиеся следы заражения и полностью устранить угрозу.

Как только опасность события подтверждена, Sensa начнет автоматически блокировать действия, которые к нему приводят.

«Локальные проверки больше не могут обеспечить приемлемый уровень защиты от вредоносных программ — говорит Сергей Лапшин, руководитель проектов Cezurity, — это тупиковый путь, так как даже незначительное увеличение надежности ведет к сильному замедлению компьютера.  Мы сделали важный шаг – бесплатно предоставили широкому кругу пользователей по-настоящему легкую защиту из облака, которая не требует ни сигнатурных баз, ни каких-то других локальных индикаторов компрометации и может использоваться вместе с любым из популярных  антивирусов. Несомненно, наш обновленный антивирусный сервис значительно усложнит жизнь вирусописателям».

Антивирусный сервис Cezurity полностью бесплатен для домашних пользователей, его использование не подразумевает никаких скрытых расходов. Текущим пользователям приложения Cezurity Scanner для перехода на новую версию не нужно предпринимать никаких действий — обновление и перенос настроек произойдет автоматически.

0-day в Microsoft Office используют в атаках на госструктуры Украины

Microsoft сообщила о критической уязвимости нулевого дня в продуктах Office — CVE-2026-21509 — которая уже активно используется в реальных атаках. Компания раскрыла информацию 26 января 2026 года, а буквально через несколько дней исследователи зафиксировали первые целенаправленные кампании с применением вредоносных документов.

Уязвимость позволяет атакующим запускать сложные цепочки заражения через обычные файлы Word. Основными целями стали государственные структуры и объекты критической инфраструктуры, в первую очередь в Украине и странах Евросоюза.

Первый «боевой» документ обнаружили уже 29 января — всего через три дня после публикации предупреждения Microsoft. Файл с названием Consultation_Topics_Ukraine(Final).doc маскировался под материалы комитета COREPER ЕС, посвящённые консультациям по Украине. Метаданные показали, что документ был создан 27 января, то есть эксплойт подготовили практически сразу после раскрытия уязвимости.

В тот же день началась фишинговая рассылка от имени Гидрометеорологического центра Украины. Письма с вложением BULLETEN_H.doc получили более 60 адресатов, в основном из числа центральных органов исполнительной власти. Все документы содержали эксплойт для CVE-2026-21509.

С технической точки зрения атака выглядит так: при открытии файла Office инициирует WebDAV-соединение с внешней инфраструктурой, откуда загружается ярлык с исполняемым кодом. Далее в систему попадает DLL EhStoreShell.dll, замаскированная под легитимное расширение Windows, а также файл изображения SplashScreen.png, внутри которого спрятан шелл-код. Через подмену COM-объекта (CLSID {D9144DCD-E998-4ECA-AB6A-DCD83CCBA16D}) запускается выполнение зловредного кода.

 

Для закрепления в системе используется запланированная задача с названием OneDriveHealth, которая перезапускает процесс explorer.exe. В итоге на машине разворачивается фреймворк постэксплуатации COVENANT. Управление заражёнными системами осуществляется через облачный сервис Filen (filen.io), что заметно усложняет обнаружение атаки на сетевом уровне.

Позже аналитики нашли ещё как минимум три вредоносных документа, нацеленных уже на структуры Евросоюза. Анализ инфраструктуры, доменов и структуры документов указывает на группу UAC-0001, также известную как APT28. Один из доменов для атаки был зарегистрирован прямо в день рассылки, что подчёркивает скорость и скоординированность операции.

 

Microsoft рекомендует как можно скорее установить доступные обновления и применить временные меры защиты, включая изменения в реестре Windows. Организациям также советуют контролировать или блокировать сетевые соединения с инфраструктурой Filen и усилить фильтрацию почты, особенно для входящих документов Office.

RSS: Новости на портале Anti-Malware.ru