«Into the Breach»: Rompiendo el Firewall

Una nueva serie documental titulada «
» Presentada por Kari Byron

Una nueva serie documental presentada por Kari Byron, «
», se estrena el 8 de agosto

Estreno el 8 de agosto

04DÍAS
16HORAS
34MINUTOS
53SECS
Más información

En Sandbox de 2026 de Venak Security,Sandbox Adaptive MetaDefender Sandbox el 95 % de las muestras de malware generadas por IA.

El entorno de pruebas adaptativo basado en emulación OPSWAT ha obtenido la tasa de superación más alta de los cuatro entornos de pruebas evaluados en una prueba alineada con AMTSO.
Por Vivien Vereczki
Comparte esta publicación

Adaptive Sandbox la tecnología de análisis de malware OPSWAT que utiliza el análisis dinámico basado en emulación para detectar amenazas avanzadas. Forma parte de MetaDefender , la solución unificada de detección de amenazas de día cero OPSWAT, que combina comprobaciones de reputación de amenazas, veredictos de aprendizaje automático previos a la ejecución, detonación de archivos en un entorno de sandbox emulado y comparaciones de similitud con familias de malware conocidas a través de cinco capas de detección. En la prueba de Venak Security de 2026, alineada con el AMTSO, Adaptive Sandbox 19 de las 20 muestras de malware generadas por IA.

Resumen / Puntos clave

  • Sandbox Adaptive Sandbox OPSWATSandbox 95 % (19 de 20) en la prueba realizada por Venak Security en 2026, el mejor resultado entre los cuatro entornos de pruebas evaluados.
  • CrowdStrike Falcon Sandbox segundo lugar con un 80 % (16 de 20), seguido de Malwation THREAT.ZONE con un 75 % (15 de 20) y ANY.RUN con un 25 % (5 de 20).
  • En la prueba se utilizaron veinte muestras repartidas en cinco categorías de amenazas, creadas con el simulador de malware basado en IA de Venak y asignadas a las técnicas del marco MITRE ATT&CK.
  • Sandbox Adaptive Sandbox OPSWATSandbox unos diez segundos por muestra, lo que supone el tiempo de análisis más rápido de los cuatro proveedores sometidos a prueba.
  • La evaluación se llevó a cabo siguiendo el Marco Sandbox de AMTSO v1.0, y los resultados se publicaron el 3 de julio de 2026 con el número de prueba de AMTSO AMTSO-LS1-TP204.

Sandbox de malware con IA en Sandbox de Venak Security de 2026

Venak Security sometió a prueba cuatro entornos de pruebas comerciales frente a veinte muestras de malware generadas por IA en 2026, ySandbox Adaptive Sandbox OPSWATSandbox la tasa de superación más alta, con un 95 %. La evaluación se basó en el AI Malware Simulator de Venak, una herramienta que la empresa presentó en septiembre de 2024 para crear pruebas de referencia, tanto privadas como públicas, destinadas a los proveedores de ciberseguridad.

La prueba de este año se llevó a cabo en el Marco Sandbox AMTSO v1.0. Venak desarrolló este marco el año anterior en colaboración con varios proveedores de ciberseguridad, y esa prueba anterior se resume más adelante en este artículo y en la publicación anterior OPSWAT,«Velocidad y seguridad validadas: la prueba de Venak Security alineada con AMTSO confirmaSandbox Adaptive Sandbox OPSWAT». Venak llevó a cabo la prueba entre el 1 y el 15 de junio de 2026 y publicó su informe final el 3 de julio de 2026, con el ID de prueba de AMTSO AMTSO-LS1-TP204.

Sandbox de entornos de pruebas y de Sandbox

Venak Security comenzó con ocho entornos de pruebas en su ámbito de análisis y, posteriormente, redujo la selección a cuatro para las pruebas finales. El ámbito original incluía Adaptive Sandbox OPSWAT, VMRay TotalInsight, Malwation THREAT.ZONE, ANY.RUN Malware Sandbox, ReversingLabs Spectra Analyze, Check Point SandBlast, Joe Sandbox Cloud y CrowdStrike Falcon Sandbox.

Joe Sandbox, ReversingLabs y VMRay decidieron no participar en la prueba final. Check Point fue excluido tras experimentar dificultades técnicas durante el periodo de evaluación. Cuatro proveedores completaron las pruebas: Adaptive Sandbox OPSWAT, Falcon Sandbox de CrowdStrike, THREAT.ZONE de Malwation y Malware Sandbox de ANY.RUN.

Metodología utilizada en Sandbox de 2026 de Venak Security

Venak Security diseñó la prueba a partir de unas veinte muestras de malware repartidas en cinco categorías de amenazas, que se ejecutaron en cada uno de los cuatro entornos de pruebas, lo que supuso un total de ochenta evaluaciones. Las muestras se generaron con el simulador de malware basado en IA de Venak y se asignaron a las técnicas del marco MITRE ATT&CK para reflejar un comportamiento realista de los atacantes.

5 categorías

  1. Ransomware de día cero (6 muestras)
  1. Malware de robo de información (4 muestras)
  1. Vulnerabilidades de carga lateral de DLL (1 ejemplo)
  1. Malware ofuscado (4 muestras), y
  1. Detección de Sandbox (5 muestras)

Venak clasificaba las muestras maliciosas como «aprobadas» cuando un entorno de pruebas devolvía una puntuación de riesgo de seis o más sobre diez (o de cincuenta y uno o más sobre cien), o un veredicto de «Malicioso» o «Alto riesgo». Las muestras limpias se consideraban «aprobadas» cuando un entorno de pruebas devolvía una puntuación de riesgo de cinco o menos sobre diez (o de cincuenta o menos sobre cien), o un veredicto de «Limpio» o «Benigno». La categoría «Detección Sandbox » incluía una regla adicional: el entorno de pruebas debía reconocer la técnica de evasión utilizada y, aun así, clasificar correctamente la muestra limpia como tal.

Resultados generales:Sandbox Adaptive OPSWATSandbox el sector

Las ochenta evaluaciones realizadas entre los cuatro proveedores y las cinco categorías arrojaron una tasa de superación global del 68,8 %. Venak Security señaló que Adaptive Sandbox , OPSWAT,Sandbox Malwation THREAT.ZONE «hicieron un trabajo fantástico detectando las muestras», mientras que CrowdStrike Falcon Sandbox ANY.RUN solo detectaron tres y una muestra, respectivamente.

Venak Security – Índice de aprobados combinado en las cinco categorías de pruebas (5 categorías de pruebas, 20 evaluaciones por proveedor).

Índice de aprobados global por Sandbox

Sandbox

Índice de aprobados

Muestras aprobadas

Sandbox Adaptive OPSWAT

95.0%

19 de 20

CrowdStrike Falcon Sandbox

80.0%

16 de 20

Malwation THREAT.ZONE

75.0%

15 de 20

ANY.RUN

25.0%

5 de 20

Resultados de las pruebas por categoría de amenaza

Los resultados por categoríaSandbox Adaptive SandboxOPSWAT muestran un rendimiento constante frente al ransomware, los programas de robo de información y el malware ofuscado, con variaciones únicamente en la categoría de «exploits de sideloading de DLL».

Venak Security: porcentaje de superación de las pruebas en el entorno de pruebas por categoría de prueba

1. Ransomware de día cero

En la categoría de ransomware de día cero, Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE superaron seis de las seis muestras. Falcon Sandbox de CrowdStrike Sandbox tres de las seis, y ANY.RUN superó una de las seis.

Venak Security: resultados de las pruebas de ransomware de día cero generadas por IA
Venak Security: resultado de la prueba en el que CrowdStrike Falcon se clasifica como «limpio» y MetaDefender «malicioso». Fuente: https://venaksecurity.com/2026/07/14/venak-security-sandbox-evaluation-q2-2026-test-results/

Nuestros expertos han analizado y documentado campañas de ransomware como Interlock y Qilin, difundidas a través de ataques de ClickFix, en las que la emulación a nivel de instrucción detectó los controles anti-VM y los temporizadores de suspensión antes de que la carga útil llegara a un terminal. Esta misma vulnerabilidad se observa en entornos OT, donde hemos constatado que el número de grupos activos de ransomware que atacan redes ICS y OT ha pasado de 80 en 2024 a 119 en 2025.

En el ámbito sanitario, hemos explicado por qué la protección de los terminales por sí sola no es suficiente frente a un ataque de día cero que da lugar a un ransomware, y por qué el análisis en entorno aislado basado en emulación detecta lo que requiere una inspección más exhaustiva del comportamiento.

2. Malware de robo de información

En la categoría de malware de robo de información, Sandbox Sandbox Adaptive Sandbox OPSWAT Sandbox Falcon Sandbox de CrowdStrike superaron cuatro de las cuatro muestras. Malwation THREAT.ZONE superó tres de las cuatro, mientras que ANY.RUN no superó ninguna de las cuatro. El malware de robo de información sigue siendo una carga útil habitual en el mundo real. Hemos documentado casos en los que una puerta trasera distribuida mediante phishing instaló un programa de robo de información basado en .NET para recopilar credenciales de navegadores y aplicaciones.

Hemos observado las mismas técnicas en las campañas de ClickFix, que han distribuido programas de robo de información como Lumma, StealC, Vidar, AMOS y Odyssey.

Venak Security - Resultados de las pruebas de la categoría «Malware de robo de información generado por IA»

3. Vulnerabilidades relacionadas con la instalación paralela de DLL

En la categoría «Vulnerabilidades de carga lateral de DLL», Malwation THREAT.ZONE fue el único proveedor que superó la prueba realizada con una única muestra. La carga lateral de DLL es una técnica muy utilizada en el mundo real; nuestros expertos han rastreado una campaña real en la que un actor malicioso secuestró una utilidad legítima y firmada de Canon para cargar lateralmente una DLL maliciosa e instalar la puerta trasera PlugX, una cadena de ataque que solo nuestro Adaptive Sandbox en tiempo de ejecución.

Venak Security – Vulnerabilidades de «día cero» para la carga lateral de DLL mediante el software de un proveedor real
Venak Security - Resultados de las pruebas que muestran Sandbox Falcon Sandbox : «autoCompletion.zip» supera el límite de archivos de un solo nivel. Fuente: https://venaksecurity.com/2026/07/14/venak-security-sandbox-evaluation-q2-2026-test-results/

4. Malware ofuscado

En la categoría de «Malware ofuscado», Adaptive Sandbox CrowdStrike Falcon Sandbox superaron cuatro de las cuatro muestras Sandbox . Malwation THREAT.ZONE y ANY.RUN no superaron ninguna de las cuatro. Venak Security señaló que ambos «han realizado un trabajo fantástico en estas dos pruebas».

Venak Security - Resultados de las pruebas en la categoría «Malware ofuscado»

Este es un patrón que seguimos de cerca: el malware comprimido, cifrado y polimórfico obliga a la emulación a nivel de instrucción a descifrar y revelar la carga útil que las herramientas estáticas no detectan. Observamos el mismo enfoque en una campaña de Lazarus Comebacker en los sectores aeroespacial y de defensa, en la que la emulación permitió revelar técnicas de ofuscación personalizadas mediante XOR e intercambio de bits, etapas de cargador ChaCha20 y ejecución exclusivamente en memoria.

5. Detección de Sandbox

En la categoría «Detección Sandbox , Adaptive Sandbox, CrowdStrike Falcon Sandbox y Malwation THREAT.ZONE superaron las pruebas con las cinco muestras. ANY.RUN superó cuatro de las cinco.

Venak Security - Resultados de las pruebas en la categoría «Detección Sandbox »

Hemos escrito extensamente sobre cómo la emulación a nivel de instrucción elude los controles de los depuradores, los retrasos temporales y la identificación de huellas de hardware que se utilizan para frenar el análisis automatizado, y hemos argumentado que el malware evasivo ha superado la detección basada en máquinas virtuales (VM), que se sustenta en controles anti-VM, la ejecución retardada y los requisitos de interacción con el usuario. Esa misma evasión en tiempo de ejecución impulsa intrusiones basadas en LNK, como una reciente campaña de PlugX que hemos analizado, en la que se utilizaron comandos ofuscados, el uso indebido de binarios firmados y la ejecución retardada, diseñados específicamente para entorpecer el análisis.

Comparación de la velocidad de análisis

Sandbox Adaptive Sandbox OPSWATSandbox el entorno de pruebas más rápido de los analizados, con una media de unos 10 segundos por muestra. Venak Security lo calificó como «la solución con mejor rendimiento de esta evaluación», mientras que Sandbox Falcon Sandbox de CrowdStrike Sandbox el más lento de los cuatro proveedores, con una media de entre 2 y 3 minutos por muestra.

Tiempo medio de análisis de los entornos de pruebas evaluados

La velocidad influye directamente en el rendimiento del SOC. Un entorno de pruebas que emita un veredicto en segundos, en lugar de en minutos, puede procesar muchos más archivos durante los picos de volumen sin generar colas de análisis ni retrasar la automatización posterior en los flujos de trabajo de SIEM y SOAR.

Venak Security - Resultados de las pruebas en la categoría Sandbox y detección Sandbox »

Comparación interanual y lo que significa para los equipos de SOC

Venak Security presentó su simulador de malware basado en IA en septiembre de 2024 y, desde entonces, ha evaluado productos de ciberseguridad mediante pruebas tanto privadas como públicas. La evaluación del segundo trimestre de 2026 es la primera prueba pública en entorno de pruebas de Venak basada en el marco Sandbox AMTSO Sandbox Framework v1.0, tras la evaluación privada a la que nos referimos en nuestra entrada anterior.

OPSWATde Resultados de las pruebasSandbox de Adaptive Sandbox de OPSWAT

Métrico

Prueba de 2025

Prueba de 2026

Índice de detección

90 % (malware generado por IA)

95 % (19 de 20 muestras)

Detección de «Wildlist»

91 % (tasa de falsos negativos del 5 %)

No se ha medido en esta prueba

Precisión en la lucha contra la evasión fiscal

100%

95,0 % (categoría «Detección deSandbox )

Velocidad media de análisis

8,2 segundos por muestra

~10 segundos por muestra

Las dos pruebas utilizaron metodologías diferentes, por lo que los resultados no son directamente comparables en términos de variación porcentual absoluta. Los resultados de detección mejoraron, mientras que la velocidad de análisis se mantuvo en el mismo rango.

Metodología y criterios de la primera prueba de seguridad en entorno de pruebas de Venak

Para los equipos de SOC y de búsqueda de amenazas, esa coherencia entre dos ciclos de prueba independientes es más importante que cualquiera de los resultados por separado. Un entorno de pruebas que ofrece un buen rendimiento en todas las categorías —ya sea ransomware, programas de robo de información o malware ofuscado— reduce los puntos ciegos que, de otro modo, los atacantes podrían aprovechar cambiando de técnica. Si a esto le sumamos unos veredictos con una media de unos 10 segundos, se traduce en menos detecciones perdidas y menos acumulación de colas en el perímetro, lo que permite que la respuesta automatizada de SIEM y SOAR siga funcionando sin intervención manual.

Sandbox OPSWAT Adaptive Sandbox » OPSWAT, según lo documentado en la prueba de sandbox de 2026 realizada por Venak Security

Sandbox Adaptive Sandbox el proceso de cinco capas MetaDefender

MetaDefender es la solución unificada de detección de amenazas de día cero OPSWAT que ejecuta Adaptive Sandbox una de las cinco capas de un único proceso de detección. Los archivos pasan por la Capa 1 (Reputación de amenazas) y la Capa 2 (IA predictiva de Alin), que ofrecen veredictos basados en aprendizaje automático antes de la ejecución; a continuación, pasan por la Capa 3 (Análisis dinámico), que se basa en la detonación mediante emulaciónSandbox Adaptive Sandbox; la Capa 4 (Puntuación de amenazas mediante aprendizaje automático) y la Capa 5 (Búsqueda de amenazas mediante IA), para generar un veredicto sobre el que se puede actuar.

El proceso de detección de vulnerabilidades «zero-day» de cinco capas MetaDefender

Cada capa va reduciendo el número de elementos que requieren un análisis más exhaustivo antes de pasar a la siguiente. La IA predictiva de Alin señala los archivos de alto riesgo en milisegundos sin necesidad de ejecutarlos, lo que reduce el volumen de archivos que llegan a la fase de análisis dinámicoSandbox Adaptive Sandbox. Los archivos que superan el análisis dinámico pasan a la evaluación de amenazas y, finalmente, a la búsqueda de amenazas basada en similitudes, que correlaciona los resultados con familias y campañas de malware conocidas.

Los resultados de la prueba realizada por Venak Security reflejan la eficacia de detección de Adaptive Sandbox. Dentro de MetaDefender , esa misma eficacia de detección funciona junto con cuatro capas adicionales, lo que proporciona a los equipos del SOC y de búsqueda de amenazas un veredicto único y consolidado por cada archivo, en lugar de resultados separados que deban correlacionarse manualmente.

Los resultadosSandboxAdaptive Sandbox en la prueba independiente realizada por Venak Security reflejan el mismo motor de detección que constituye el núcleo de MetaDefender , la solución unificada de detección de vulnerabilidades de día cero OPSWAT. Habla con un experto para descubrir cómo el proceso de cinco capas MetaDefender se integra en tu infraestructura de seguridad.

Preguntas frecuentes

¿ Qué es el simulador de malware basado en IA de Venak Security?
El simulador de malware basado en IA de Venak Security es una herramienta de pruebas que la empresa presentó en septiembre de 2024 para generar muestras de malware modificadas mediante IA con el fin de evaluar productos de ciberseguridad. Crea muestras que se corresponden con las técnicas del marco MITRE ATT&CK en categorías como el ransomware, los programas de robo de información y el malware evasivo, y Venak lo utiliza para realizar pruebas comparativas tanto de proveedores privados como públicos.

¿ Qué entornos de pruebas se evaluaron en la prueba de 2026 de Venak Security?
La prueba de 2026 de Venak Security evaluó cuatro entornos de pruebas: Adaptive Sandbox OPSWAT, Falcon Sandbox de CrowdStrike, THREAT.ZONE de Malwation y ANY.RUN Malware Sandbox. Otros cuatro proveedores —Joe Sandbox, ReversingLabs, VMRay y Check Point— formaban parte del alcance original, pero decidieron no participar o fueron excluidos debido a dificultades técnicas.

¿ En qué seSandbox Adaptive Sandbox OPSWATde los entornos de pruebas basados en máquinas virtuales?
Adaptive Sandbox Adaptive Sandbox la emulación de la CPU y del sistema operativo a nivel de instrucción, en lugar de máquinas virtuales, para ejecutar los archivos. Este enfoque ayuda a poner de manifiesto el comportamiento evasivo que el malware suele ocultar cuando detecta un entorno de análisis basado en máquinas virtuales.

¿ Qué velocidad alcanza Adaptive Sandbox OPSWATSandbox con otros entornos de pruebas analizados?
Adaptive Sandbox Adaptive Sandbox OPSWAT Sandbox unos 10 segundos por muestra en la prueba de Venak Security, lo que lo convierte en el más rápido de los cuatro proveedores evaluados. El Falcon Sandbox de CrowdStrike Sandbox el más lento, con una media de entre 2 y 3 minutos por muestra.

¿Qué es el Marco Sandbox Sandbox de AMTSO?
El Marco Sandbox de AMTSO v1.0 es una metodología de pruebas estandarizada desarrollada por Venak Security en colaboración con tres importantes empresas de ciberseguridad, en consonancia con los principios de la Organización de Estándares de Pruebas Antimalware (AMTSO). La prueba 2026 de Venak Security se llevó a cabo bajo este marco, registrada con el ID de prueba de AMTSO: AMTSO-LS1-TP204.

¿ Cómo seSandbox Adaptive Sandbox OPSWATen MetaDefender ?
Adaptive Sandbox Adaptive Sandbox OPSWAT Sandbox el «Análisis dinámico de capa 3» dentro del proceso de detección de cinco capas MetaDefender . Aether combina esta detonación basada en emulación con la reputación de las amenazas, los veredictos de aprendizaje automático previos a la ejecución, la puntuación de amenazas y la búsqueda de amenazas para ofrecer un único veredicto práctico por archivo.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.