Por qué es necesario cambiar la detección de vulnerabilidades de día cero
Cada día, las organizaciones se enfrentan a ciberataques que nadie había visto antes. Estas amenazas de día cero están diseñadas para eludir las firmas antivirus, las fuentes de reputación y las defensas estáticas, ocultándose en archivos que parecen inofensivos: documentos, instaladores, scripts, archivos de parches y archivos comprimidos.
El reto ya no consiste únicamente en detectar el malware conocido. Se trata de detectar lo desconocido, lo que se oculta y lo que se ha diseñado deliberadamente para eludir la detección, sin ralentizar las operaciones de la empresa ni saturar a los equipos de seguridad con alertas.
Mira el vídeo de presentación del producto MetaDefender a continuación:
Según el informe «2025 Threat Landscape Report»OPSWAT, la complejidad del malware aumentó un 127 % en un solo año, y 1 de cada 14 archivos que OSINT había calificado inicialmente como seguros resultó ser malicioso posteriormente. Los atacantes están dando prioridad al sigilo, la ejecución en varias fases y la evasión frente a las campañas de fuerza bruta.
Los enfoques tradicionales obligan a las organizaciones a elegir entre dos opciones:
- Movimiento lento de los archivos para realizar una inspección exhaustiva
- O bien, mantener el ritmo a pesar de los puntos ciegos ante los ataques de día cero
Esta situación ya no es aceptable.
Por eso OPSWAT MetaDefender , y por eso MetaDefender se ha convertido ahora en una plataforma unificada de detección de vulnerabilidades de día cero en el perímetro.
Presentamos MetaDefender Aether™ 3.0.0
MetaDefender 3.0.0 es la solución unificada de detección de vulnerabilidades de día cero de última generación OPSWAT, que combina las capacidades probadas de MetaDefender con inteligencia sobre amenazas integrada, puntuación de amenazas y búsqueda de amenazas, todo ello presentado en un único canal de detección adaptativo.
Con esta versión, el motor de análisis dinámico MetaDefender se integra plenamente en MetaDefender como Capa 2, lo que refuerza la arquitectura de cuatro capas de Aether y transforma el sandboxing de una herramienta independiente en parte de un sistema de detección con autoaprendizaje.
Esto supone un cambio estratégico:
- Desde el entorno aislado
- Detección de amenazas de día cero en el perímetro, donde se puede inspeccionar cada archivo que entra en una organización antes de que llegue a los usuarios o a los sistemas
La arquitectura de detección de vulnerabilidades de día cero de cuatro capas
MetaDefender responde a cuatro preguntas fundamentales sobre cada archivo:
- ¿Contiene el archivo alguna amenaza conocida?
- ¿Contiene alguna amenaza desconocida o de día cero?
- ¿Cuál es el nivel de riesgo de esa amenaza?
- ¿Está relacionado con una familia de malware o una campaña más amplia?

Para responder a estas preguntas a gran escala, Aether combina cuatro capas estrechamente integradas:
Capa 1: Reputación de amenazas
Las comprobaciones de reputación en tiempo real y sin conexión de archivos, direcciones URL, direcciones IP y dominios detectan al instante las amenazas conocidas gracias a la información global obtenida de miles de millones de indicadores.
Nivel 2: Análisis dinámico (MetaDefender Engine)
Los archivos desconocidos y sospechosos se ejecutan en un entorno aislado basado en emulación que elude las técnicas de evasión basadas en la detección de máquinas virtuales y en el tiempo de ejecución. Se detectan los comportamientos en tiempo de ejecución, las cadenas de carga, los scripts y los artefactos, incluso cuando el malware intenta permanecer inactivo.
Nivel 3: Puntuación de amenazas
Los indicadores de comportamiento, el contexto de reputación y la lógica de detección se correlacionan para asignar una puntuación de riesgo basada en la confianza, lo que ayuda a los equipos del SOC a priorizar lo que realmente importa.
Capa 4: Detección proactiva de amenazas
La búsqueda de similitudes basada en el aprendizaje automático relaciona muestras desconocidas con familias de malware, infraestructuras y campañas conocidas, lo que permite la detección proactiva y el análisis retrospectivo.
Este enfoque unificado abarca toda la «pirámide del daño», lo que obliga a los atacantes a reescribir continuamente sus herramientas, comportamientos e infraestructura para eludir la detección.
De MetaDefender a MetaDefender : qué ha cambiado
MetaDefender sigue siendo un potente motor de análisis dinámico. Lo que ha cambiado es la forma en que se ofrece y el valor añadido que aporta.
Anteriormente:
- Sandbox solían estar aislados
- Los analistas tenían que cambiar manualmente de una herramienta a otra
- Las actualizaciones de la información sobre amenazas iban por detrás de las detecciones
Con MetaDefender :
- Sandbox alimenta automáticamente la información sobre amenazas
- Cada detección refuerza la protección futura
- Los equipos de SOC reciben un único veredicto fiable, en lugar de múltiples informes contradictorios
MetaDefender sigue estando disponible como producto independiente para los clientes que necesiten un entorno de pruebas dedicado. Sin embargo, todas las innovaciones relacionadas con el entorno de pruebas se incluyen ahora en las versiones de MetaDefender , lo que garantiza que los clientes se beneficien de un proceso de detección de vulnerabilidades de día cero en constante mejora.
¿Qué problemas resuelve MetaDefender ?
1. Malware evasivo y vulnerabilidades de día cero
La emulación a nivel de instrucción neutraliza el malware capaz de detectar entornos de pruebas que se oculta de las herramientas basadas en máquinas virtuales.
2. Tipos de archivos que no se pueden depurar
Los archivos ejecutables, los archivos de parches, los instaladores, los scripts y los documentos regulados no pueden ser modificados por CDR. Aether detecta amenazas sin modificar los archivos.
3. Fatiga por alertas del SOC
La puntuación de amenazas y los veredictos unificados reducen el ruido y los falsos positivos.
4. Análisis lento a gran escala
Aether ofrece un procesamiento hasta 20 veces más rápido y admite más de 25 000 análisis al día por servidor, lo que permite una inspección de todo el perímetro sin cuellos de botella.
La transformación que pueden esperar las organizaciones
Tras implementar MetaDefender , las organizaciones pasan a:
- De la detección reactiva → a la resiliencia proactiva
- De herramientas aisladas → a una inteligencia unificada
- De las lentas colas de expedientes → a resoluciones casi en tiempo real
Resultados principales
Las mejores sentencias en materia de archivos
Eficacia en la detección de vulnerabilidades de día cero de hasta el 99,9 %, validada mediante análisis a gran escala.
Velocidad de transferencia de archivos
El análisis basado en emulación ofrece resultados en segundos, no en minutos.
Mayor cobertura del volumen de archivos
Todos los archivos que entran en el perímetro —archivos adjuntos de correo electrónico, transferencias, archivos subidos y soportes extraíbles— pueden analizarse sin ralentizar las operaciones.
¿A quién va dirigido MetaDefender ?
Analistas de SOC
Obtén un único veredicto fiable con un contexto conductual detallado, lo que reduce el tiempo dedicado a la investigación manual.
Equipos de detección de amenazas y equipos de inteligencia tecnológica
Aprovecha la búsqueda de similitudes basada en el aprendizaje automático para identificar muestras, campañas e infraestructura relacionadas.
Arquitectos de seguridad
Integre la detección de amenazas de día cero directamente en los flujos de trabajo MetaDefender Core, Email, MFT, ICAP, Storage y Cross-Domain.
Directores de Seguridad de la Información
Demostrar una preparación cuantificable frente a vulnerabilidades de día cero y el cumplimiento de las normas NIS2, NERC CIP, SWIFT CSP, IEC 62443 y CMMC.
Opciones de implementación de MetaDefender
MetaDefender (versión independiente)
Una plataforma completa de detección de vulnerabilidades de día cero con sandboxing, inteligencia sobre amenazas, puntuación y búsqueda activa para los flujos de trabajo del SOC.
MetaDefender para Cloud
Un servicio de entorno de pruebas y de inteligencia sobre amenazas totalmente gestionado y basado en SaaS para entornos nativos de la nube y procesos de CI/CD.
MetaDefender para Core
Análisis dinámico integrado y local dentro de MetaDefender Core: no requiere infraestructura adicional, ideal para entornos regulados y aislados físicamente.
Novedades de Aether 3.0.0 y Threat Detection 2.0
Entre las principales mejoras introducidas recientemente en MetaDefender se incluyen:
- Identificación de malware de día cero con un alto grado de fiabilidad
- Análisis en profundidad de los formatos del instalador de Windows
- Análisis de seguridad de modelos de IA/ML
- Detección de vulnerabilidades «zero-day» recientes y campañas de phishing
- Mejora en la detección de suplantación de marcas y reducción de los falsos positivos
- Análisis mejorado de documentos cifrados
Estas actualizaciones se implementan independientemente de las mejoras de la infraestructura, lo que permite responder con mayor rapidez a las amenazas emergentes. A continuación, te ofrecemos información detallada sobre cada una de ellas.
- Detección de malware de día cero: ahora puedes identificar malware de día cero con un alto grado de fiabilidad y detectar amenazas hasta ahora desconocidas que eluden los controles de reputación y las firmas antivirus actualizadas. Esto proporciona una visibilidad más clara de las nuevas campañas de malware antes de que se propaguen. Esta función requiereCloud MetaDefender Core MetaDefender Cloud para enviar archivos a un análisis antivirus múltiple.

- Perfiles de exportación de informes: permite configurar perfiles de exportación de informes que permiten a los usuarios definir ajustes (por ejemplo, límites de páginas, modos de cadenas) y seleccionar perfiles específicos a través de una ventana modal antes de generar los informes.

- Creación de usuarios por parte de los administradores: se ha añadido la posibilidad de que los administradores creen usuarios con contraseñas iniciales y asignaciones a grupos a través de la pestaña «Gestión de usuarios».

Mejoras
- Mayor precisión en la detección de suplantación de marcas: se ha vuelto a entrenar el modelo de detección de marcas para reducir considerablemente los falsos positivos, lo que se traduce en una identificación más fiable del phishing.
- Búsquedas OSINT simplificadas y mejoradas: se han simplificado las búsquedas OSINT y ahora los resultados de reputación local aparecen en los resultados OSINT como «OFFLINE_REPUTATION».
- Migración de la lista de exclusiones de IOC: se ha trasladado la lista de exclusiones de IOC (lista de permitidos/bloqueados) de la base de datos local de la aplicación al paquete independiente de la base de datos de detección para permitir actualizaciones frecuentes.
- Página de tendencias: Mejoras en la tabla del panorama de MITRE. Se han añadido leyendas de colores para aclarar las categorías de clasificación y la tabla se ha ordenado según la cronología correcta de los ataques.
- Compatibilidad con proxies para certificados autofirmados: se ha documentado y habilitado la incorporación de certificados de CA a los contenedores de Docker para permitir instalaciones detrás de proxies que utilicen certificados autofirmados.
- Endpoint de API heredada: se han eliminado API heredada que ya no se utilizan .
- FortalecimientoCore : componentes básicos reforzados con medidas de seguridad adicionales para reforzar la postura defensiva general.
- Detección del tipo de archivo por lotes: mejorada para aumentar la precisión en cargas útiles complejas.
- Mejoras en la detección de códigos QR: se ha mejorado la función para permitir el escaneo de imágenes insertadas en documentos y correos electrónicos.
MetaDefender 3.0.0 - Detección de amenazas (v2.0) Notas de la versión
MetaDefender permite actualizar de forma independiente la lógica de detección y la información sobre amenazas, lo que facilita una implementación más rápida de nuevas protecciones y una respuesta más ágil ante las amenazas emergentes. En los últimos meses se han implementado las siguientes actualizaciones.
- Mejoras significativas en el análisis de instaladores de PE: se ha añadido la extracción y el análisis estático en profundidad de instaladores de Windows: NSIS, Inno, InstallShield, Advanced Installer, Wise, WiX, InstallAnywhere y Actual Installer. Ahora extrae los archivos incrustados por orden de prioridad, analiza los scripts de los instaladores y evalúa los instaladores personalizados de forma heurística.

- Análisis de seguridad de modelos de IA y aprendizaje automático: se ha incorporado un análisis de seguridad para modelos de aprendizaje automático, que incluye el análisis de múltiples serializaciones y una inspección estática en profundidad para detectar cargas maliciosas ocultas antes de que afecten a los flujos de trabajo de IA.

- Detección de vulnerabilidades de día cero: se ha añadido la detección de vulnerabilidades recientes en los archivos LNK del Explorador de Windows (CVE-2025-50154, CVE-2025-59214) que provocan la filtración de credenciales NTLM sin intervención del usuario. Además, se ha incorporado la detección de una vulnerabilidad crítica de tipo XXE en Apache Tika (CVE-2025-66516).

- Información sobre campañas de phishing: se han incorporado indicadores para señuelos estacionales u oportunistas (días festivos, acontecimientos mundiales). Mejora la agrupación de campañas y la detección temprana del phishing.

Mejoras
- Documentos cifrados: se ha mejorado el proceso de descifrado de documentos protegidos de Office y PDF mediante la introducción de un procedimiento de recuperación de contraseña en varios pasos con lógica de respaldo para archivos cifrados recibidos a través de phishing.

- Detección de variantes de ClickFix - Detección mejorada de nuevas variantes de ClickFix que hacen uso indebido de URL codificadas en hexadecimal y de la ejecución de msiexec.
- Precisión en el análisis de correos electrónicos y phishing: se ha mejorado el análisis sintáctico de archivos EML para asociar correctamente las imágenes con las URL incrustadas, admitir archivos adjuntos de texto y mejorar la detección de llamadas a la acción en varios idiomas.
Por qué es importante la detección unificada de vulnerabilidades de día cero en el perímetro
Los ataques de día cero no esperan a que los archivos lleguen a los dispositivos finales. Se introducen a través del correo electrónico, la transferencia de archivos, las subidas a la nube y los soportes extraíbles.
Al implementar MetaDefender en el perímetro, las organizaciones:
- Detén los ataques antes de que se ejecuten
- Reducir el riesgo de desplazamientos laterales
- Reforzar todos los controles de seguridad posteriores
No se trata solo de un entorno de aislamiento. Es un sistema de detección de vulnerabilidades de día cero que aprende continuamente.
MetaDefender transforma el sandboxing en una plataforma unificada de detección de amenazas de día cero basada en inteligencia, que ofrece velocidad, capacidad y precisión sin concesiones.
Detendremos los ataques de mañana que nadie sabe que existen.
