Adaptive Sandbox tehnologia de analiză a malware-ului OPSWAT, care utilizează analiza dinamică bazată pe emulare pentru a detecta amenințările avansate. Aceasta face parte din MetaDefender , soluția unificată de detectare a amenințărilor de tip „zero-day” OPSWAT, care combină verificările reputației amenințărilor, verdictele bazate pe învățare automată înainte de execuție, testarea fișierelor într-un mediu sandbox emulat și compararea similitudinilor cu familiile cunoscute de malware, pe cinci niveluri de detectare. În cadrul testului realizat de Venak Security în 2026, aliniat la standardul AMTSO, Adaptive Sandbox 19 din cele 20 de mostre de malware generate de IA.
Pe scurt / Concluzii cheie
- Adaptive Sandbox OPSWATSandbox 95% (19 din 20) în cadrul testului realizat de Venak Security în 2026, acesta fiind cel mai bun rezultat dintre cele patru sandbox-uri testate
- CrowdStrike Falcon Sandbox locul al doilea, cu 80% (16 din 20), urmat de Malwation THREAT.ZONE, cu 75% (15 din 20), și de ANY.RUN, cu 25% (5 din 20)
- Testul a utilizat douăzeci de eșantioane din cinci categorii de amenințări, create cu ajutorul simulatorului de malware bazat pe IA al Venak și corelate cu tehnicile MITRE ATT&CK
- Adaptive Sandbox OPSWATSandbox aproximativ zece secunde pe eșantion, fiind cel mai rapid timp de analiză dintre cei patru furnizori testați
- Evaluarea s-a desfășurat în conformitate cu Cadrul Sandbox AMTSO Sandbox v1.0, rezultatele fiind publicate la 3 iulie 2026 sub codul de testare AMTSO AMTSO-LS1-TP204
Sandbox pentru malware bazat pe IA realizat de Venak Security în 2026

În 2026, Venak Security a testat patru sandbox-uri comerciale folosind douăzeci de mostre de malware generate de IA, iar Adaptive Sandbox OPSWATSandbox cea mai mare rată de promovare, de 95%. Evaluarea s-a bazat pe AI Malware Simulator de la Venak, un instrument pe care firma l-a lansat în septembrie 2024 pentru a crea teste de referință, atât private, cât și publice, destinate furnizorilor de soluții de securitate cibernetică.
Testul din acest an s-a desfășurat pe cadrul Sandbox AMTSO Sandbox Framework v1.0. Venak a dezvoltat acest cadru în anul precedent, în colaborare cu mai mulți furnizori de soluții de securitate cibernetică, iar testul anterior este rezumat mai jos în acest articol și în postarea anterioară OPSWAT, intitulată„Viteză și securitate validate: testul Venak Security, aliniat la standardul AMTSO, confirmăSandbox Adaptive Sandbox OPSWAT”. Venak a derulat testul în perioada 1 iunie – 15 iunie 2026 și a publicat raportul final pe 3 iulie 2026, sub ID-ul de test AMTSO AMTSO-LS1-TP204.
Domeniul de aplicare al testelor și Sandbox
Venak Security a început cu opt sandbox-uri incluse în domeniul de aplicare, apoi a redus numărul la patru pentru testarea finală. Domeniul de aplicare inițial includea Adaptive Sandbox OPSWAT, VMRay TotalInsight, Malwation THREAT.ZONE, ANY.RUN Malware Sandbox, ReversingLabs Spectra Analyze, Check Point SandBlast, Joe Sandbox Cloud și CrowdStrike Falcon Sandbox.
Joe Sandbox, ReversingLabs și VMRay au decis să nu participe la testul final. Check Point a fost eliminat din cauza unor dificultăți tehnice apărute în perioada de evaluare. Patru furnizori au finalizat testarea: Adaptive Sandbox OPSWAT, CrowdStrike Falcon Sandbox, Malwation THREAT.ZONE și ANY.RUN Malware Sandbox.
Metodologia care stă la baza Sandbox realizat de Venak Security în 2026
Venak Security a conceput testul pe baza a aproximativ douăzeci de mostre de malware repartizate în cinci categorii de amenințări, care au fost rulate în fiecare dintre cele patru medii de testare, rezultând un total de optzeci de evaluări. Mostrele au fost generate cu ajutorul simulatorului de malware bazat pe IA al Venak și corelate cu tehnicile MITRE ATT&CK pentru a reflecta un comportament realist al atacatorilor.
5 categorii
- Ransomware de tip „zero-day” (6 mostre)
- Malware de tip „infostealer” (4 mostre)
- Exploituri de tip „sideloading” pentru fișiere DLL (1 exemplu)
- Malware ofuscat (4 eșantioane) și
- Detectarea Sandbox (5 eșantioane)
Venak a clasificat probele rău intenționate ca fiind „admisibile” atunci când un sandbox a returnat un scor de risc de șase sau mai mare din zece (sau cincizeci și unu sau mai mare din o sută) sau un verdict de „Rău intenționat” sau „Risc ridicat”. Probele curate au fost considerate „admisibile” atunci când un sandbox a returnat un scor de risc de cinci sau mai mic din zece (sau cincizeci sau mai mic din o sută) sau un verdict de „Curat” sau „Inofensiv”. Categoria „Detectarea Sandbox ” a inclus o regulă suplimentară: un sandbox trebuia atât să recunoască tehnica de evitare utilizată, cât și să clasifice în continuare corect eșantionul curat ca fiind curat.
Rezultate generale: Adaptive Sandbox OPSWATSandbox clasamentului
Cele optzeci de evaluări efectuate pentru toți cei patru furnizori și cele cinci categorii au înregistrat o rată de promovare combinată de 68,8%. Venak Security a remarcat că Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE „au făcut o treabă fantastică în detectarea eșantioanelor”, în timp ce CrowdStrike Falcon Sandbox ANY.RUN au detectat doar trei, respectiv un eșantion.

Rata generală de promovare pe Sandbox
Sandbox | Rata de promovare | Probele au fost aprobate |
Adaptive SandboxOPSWAT | 95.0% | 19 din 20 |
CrowdStrike Falcon Sandbox | 80.0% | 16 din 20 |
Malwation THREAT.ZONE | 75.0% | 15 din 20 |
ANY.RUN | 25.0% | 5 din 20 |
Rezultatele testelor pe categorii de amenințări
Rezultatele pe categoriiSandbox Adaptive SandboxOPSWAT indică o performanță constantă în ceea ce privește ransomware-ul, programele de furt de informații și malware-ul ofuscat, cu variații observate doar în categoria „Exploituri de sideloading DLL”.

1. Ransomware de tip „zero-day”
În categoria „Ransomware zero-day”, Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE au trecut fiecare testul pentru șase din șase eșantioane. Falcon Sandbox de la CrowdStrike Sandbox trei din șase, iar ANY.RUN a trecut testul pentru unul din șase.


Experții noștri au analizat și documentat campanii de ransomware precum Interlock și Qilin, lansate prin atacuri de tip ClickFix, în cadrul cărora emularea la nivel de instrucțiuni a reușit să ocolească verificările anti-VM și temporizatoarele de repaus înainte ca încărcătura dăunătoare să ajungă la un terminal. Aceeași vulnerabilitate se manifestă și în mediile OT, unde am constatat că numărul grupurilor active de ransomware care vizează rețelele ICS și OT a crescut de la 80 în 2024 la 119 în 2025.
În domeniul sănătății, am scris despre motivele pentru care protecția punctelor terminale, luată separat, nu este suficientă împotriva unui exploit de tip „zero-day” care duce la ransomware și despre motivele pentru care analiza în mediu izolat (sandbox) bazată pe emulare detectează ceea ce necesită o inspecție comportamentală mai aprofundată.
2. Malware de tip „infostealer”
În categoria malware-ului de tip „infostealer”, Adaptive Sandbox OPSWATSandbox CrowdStrike Falcon Sandbox au detectat Sandbox patru din cele patru eșantioane. Malwation THREAT.ZONE a detectat trei din patru, iar ANY.RUN nu a detectat niciunul din cele patru. Infostealerele rămân o sarcină utilă frecventă în lumea reală. Am documentat cazuri în care o backdoor distribuită prin phishing a instalat un infostealer .NET pentru a sustrage datele de autentificare din browsere și aplicații.
Am observat aceleași tehnici în campaniile ClickFix, care au distribuit programe de furt de informații precum Lumma, StealC, Vidar, AMOS și Odyssey.

3. Exploituri de tip „sideloading” pentru fișiere DLL
În categoria „Exploituri de sideloading DLL”, Malwation THREAT.ZONE a fost singurul furnizor care a trecut testul efectuat pe un singur eșantion. Sideloading-ul DLL este o tehnică utilizată activ în mediul real; experții noștri au urmărit o campanie reală în care un actor rău intenționat a deturnat un utilitar Canon legitim și semnat pentru a încărca o DLL rău intenționată și a implementa backdoor-ul PlugX, un lanț de atac pe care doar Adaptive Sandbox nostruSandbox în timpul rulării.


4. Malware ascuns
În categoria „Malware ofuscat”, Adaptive Sandbox CrowdStrike Falcon Sandbox au trecut Sandbox patru din cele patru eșantioane. Malwation THREAT.ZONE și ANY.RUN nu au trecut niciunul din cele patru. Venak Security a remarcat că cele două „au avut rezultate fantastice în aceste două teste”.

Acesta este un tipar pe care îl urmărim cu atenție: programele malware comprimate, criptate și polimorfice obligă emularea la nivel de instrucțiuni să le decripteze și să dezvăluie încărcătura utilă pe care instrumentele statice nu o detectează. Am observat aceeași abordare într-o campanie Lazarus Comebacker din sectorul aerospațial și al apărării, unde tehnicile personalizate de ofuscare prin XOR și schimb de biți, etapele de încărcare ChaCha20 și execuția exclusiv în memorie au fost dezvăluite prin emulare.
5. Detectarea Sandbox
În categoria „Detectarea Sandbox , Adaptive Sandbox, CrowdStrike Falcon Sandbox și Malwation THREAT.ZONE au trecut cu succes toate cele cinci probe. ANY.RUN a trecut patru din cinci.

Am scris pe larg despre modul în care emularea la nivel de instrucțiune eludează verificările depanatorului, întârzierile de timp și amprentarea hardware utilizate pentru a bloca analiza automatizată, și am susținut că malware-ul evaziv a depășit capacitățile de detectare bazate pe mașini virtuale (VM), care se bazează pe verificări anti-VM, execuție întârziată și cerințe de interacțiune cu utilizatorul. Aceeași tactică de evaziune la nivel de execuție stă la baza intruziunilor bazate pe fișiere LNK, cum ar fi o campanie recentă PlugX pe care am analizat-o în detaliu, în care comenzile ofuscate, abuzul de fișiere binare semnate și execuția întârziată au fost concepute special pentru a bloca analiza.
Comparație privind viteza de analiză
Adaptive Sandbox OPSWATSandbox cel mai rapid sandbox testat, cu o durată medie de aproximativ 10 secunde pe eșantion. Venak Security l-a numit „soluția cu cea mai bună performanță din această evaluare”, în timp ce CrowdStrike Falcon Sandbox cel mai lent dintre cei patru furnizori, cu o durată medie de 2-3 minute pe eșantion.

Viteza are o influență directă asupra capacității de procesare a SOC. Un mediu de testare care emite un verdict în câteva secunde, în loc de minute, poate procesa un număr mult mai mare de fișiere în perioadele de vârf, fără a genera cozi de analiză sau a întârzia automatizarea din etapele ulterioare ale fluxurilor de lucru SIEM și SOAR.

Comparația de la un an la altul și ce înseamnă aceasta pentru echipele SOC
Venak Security a lansat simulatorul său de malware bazat pe inteligență artificială (AI Malware Simulator ) în septembrie 2024 și, de atunci, a evaluat produse de securitate cibernetică atât prin teste private, cât și publice. Evaluarea din al doilea trimestru al anului 2026 reprezintă primul test public de tip „sandbox” realizat de Venak pe baza cadrului Sandbox AMTSO Sandbox Framework v1.0, în urma evaluării private menționate în postarea noastră anterioară.
OPSWAT Rezultatele testelorSandbox ale Adaptive Sandbox
Sistemul metric | Testul din 2025 | Testul din 2026 |
Rata de detectare | 90% (malware generat de IA) | 95% (19 din 20 de probe) |
Detectarea Wildlist | 91% (rată de fals negativ de 5%) | Nu s-a măsurat în cadrul acestui test |
Precizia măsurilor anti-evaziune fiscală | 100% | 95,0% (categoria „DetectareaSandbox ) |
Viteza medie de analiză | 8,2 secunde/eșantion | ~10 secunde/eșantion |
Cele două teste au utilizat metodologii diferite, astfel încât rezultatele nu sunt direct comparabile sub forma unei variații procentuale exacte. Rezultatele detectării s-au îmbunătățit, în timp ce viteza de analiză s-a menținut în același interval.

Pentru echipele SOC și cele de identificare a amenințărilor, această consecvență între cele două cicluri de testare independente contează mai mult decât oricare dintre rezultatele individuale. Un sandbox care funcționează bine în toate categoriile – ransomware, programe de furt de informații și malware ofuscat deopotrivă – reduce punctele oarbe pe care atacatorii le-ar putea exploata altfel prin schimbarea tehnicii. Combinat cu verdictele emise în aproximativ 10 secunde, acest lucru indică un număr mai mic de detectări ratate și o reducere a volumului de așteptare la perimetru, menținând funcționarea răspunsului automatizat SIEM și SOAR fără intervenție manuală.

Sandbox Adaptive Sandbox procesului de cinci etape MetaDefender
MetaDefender este soluția unificată de detectare a amenințărilor de tip „zero-day” OPSWAT, care utilizează Adaptive Sandbox unul dintre cele cinci straturi ale unui singur flux de detectare. Fișierele trec prin Stratul 1 – Reputația amenințărilor și Stratul 2 – Predictive Alin AI, care furnizează verdicturi bazate pe învățare automată înainte de execuție, apoi prin Stratul 3 – Analiza dinamică, bazată pe detonarea prin emulareSandbox Adaptive Sandbox, Stratul 4 – Evaluarea amenințărilor prin învățare automată și Stratul 5 – Identificarea amenințărilor prin IA, pentru a genera un verdict care poate fi pus în practică.

Fiecare nivel restrânge lista elementelor care necesită o inspecție mai aprofundată înainte de a fi transmise către nivelul următor. Tehnologia predictivă Alin AI semnalează fișierele cu risc ridicat în câteva milisecunde, fără a le executa, reducând astfel volumul de fișiere care ajung în etapa de analiză dinamicăSandbox Adaptive Sandbox. Fișierele care trec cu succes de analiza dinamică trec la etapa de evaluare a amenințărilor și, în final, la căutarea amenințărilor pe baza similitudinii, care corelează rezultatele cu familiile și campaniile de malware cunoscute.
Rezultatele testului efectuat de Venak Security reflectă capacitatea de detectare a Adaptive Sandbox. În cadrul MetaDefender , această capacitate de detectare funcționează alături de patru straturi suplimentare, oferind echipelor SOC și celor de identificare a amenințărilor un verdict unic și consolidat pentru fiecare fișier, în loc de rezultate separate care trebuie corelate manual.
RezultateleSandboxAdaptive Sandbox în cadrul testului independent realizat de Venak Security reflectă același motor de detectare care stă la baza MetaDefender , soluția unificată de detectare a vulnerabilităților de tip „zero-day” OPSWAT. Discutați cu un expert pentru a afla cum se integrează fluxul de lucru pe cinci niveluri MetaDefender în arhitectura dvs. de securitate.
Întrebări frecvente
Ce este simulatorul de malware bazat pe IA al Venak Security?
Simulatorul de malware bazat pe IA al Venak Security este un instrument de testare lansat de companie în septembrie 2024 pentru a genera mostre de malware modificate prin IA, destinate evaluării produselor de securitate cibernetică. Acesta generează mostre corelate cu tehnicile MITRE ATT&CK din categorii precum ransomware, programe de furt de informații și malware evaziv, iar Venak îl utilizează atât pentru testele comparative ale furnizorilor din sectorul privat, cât și pentru cele din sectorul public.
Ce sandbox-uri au fost testate în cadrul evaluării „2026” realizate de Venak Security?
Testul „2026” al Venak Security a evaluat patru sandbox-uri: Adaptive Sandbox OPSWAT, CrowdStrike Falcon Sandbox, Malwation THREAT.ZONE și ANY.RUN Malware Sandbox. Alți patru furnizori, Joe Sandbox, ReversingLabs, VMRay și Check Point, au făcut parte din sfera inițială de evaluare, dar s-au retras sau au fost eliminați din cauza unor dificultăți tehnice.
În ce fel seSandbox Adaptive Sandbox OPSWATde sandbox-urile bazate pe mașini virtuale?
Adaptive Sandbox emularea procesorului și a sistemului de operare la nivel de instrucțiuni, în locul mașinilor virtuale, pentru a executa fișierele. Această abordare ajută la identificarea comportamentelor evazive pe care programele malware le ascund adesea atunci când detectează un mediu de analiză bazat pe mașini virtuale.
Cât de rapid este Adaptive Sandbox OPSWATSandbox cu alte sandbox-uri testate?
Adaptive Sandbox aproximativ 10 secunde pe eșantion în cadrul testului realizat de Venak Security, fiind cel mai rapid dintre cei patru furnizori evaluați. CrowdStrike Falcon Sandbox cel mai lent, cu o durată medie de 2-3 minute pe eșantion.
Ce este Cadrul Sandbox AMTSO Sandbox ?
Cadrul Sandbox AMTSO Sandbox v1.0 este o metodologie standardizată de testare dezvoltată de Venak Security în colaborare cu trei companii importante din domeniul securității cibernetice, în conformitate cu principiile Organizației pentru Standarde de Testare Anti-Malware (AMTSO). Testul 2026 al Venak Security s-a desfășurat în cadrul acestui cadru, fiind înregistrat sub ID-ul de test AMTSO: AMTSO-LS1-TP204.
Cum seSandbox Adaptive Sandbox OPSWATîn MetaDefender ?
Adaptive Sandbox „Layer 3, Dynamic Analysis” din cadrul procesului de detectare pe cinci niveluri MetaDefender . Aether combină această detonare bazată pe emulare cu informații privind reputația amenințărilor, verdictele generate prin învățare automată înainte de execuție, evaluarea amenințărilor și identificarea activă a amenințărilor, pentru a oferi un singur verdict concret pentru fiecare fișier.
