MetaDefender 3.2.0 amplía el proceso de detección de vulnerabilidades de día cero OPSWATde cuatro a cinco capas. Esta versión incorpora la IA predictiva «Alin» como capa de análisis estático previo a la ejecución, mejora la atribución de amenazas y la emulación de archivos PE, y amplía la detección a las técnicas emergentes de evasión, malware e ingeniería social.
Puntos clave
- MetaDefender 3.2.0 incorpora la IA predictiva Alin como capa 2, ampliando así la detección de vulnerabilidades de día cero de cuatro capas coordinadas a cinco.
- La IA predictiva de Alin clasifica los archivos ejecutables de alto riesgo compatibles antes de su ejecución, con tiempos de veredicto diseñados de 50 milisegundos para el P90 y por debajo de 100 milisegundos para el P99.
- Los archivos con señales inciertas o contradictorias se envían al entorno de pruebas adaptativo basado en emulación MetaDefender para un análisis de comportamiento más exhaustivo.
- MetaDefender crea un ciclo de retroalimentación continuo entre la predicción, la emulación, la reputación y la detección de amenazas, lo que permite que las nuevas pruebas refuercen las decisiones futuras sobre los archivos.
- El análisis de archivos ejecutables ahora permite captar un comportamiento más completo del malware que depende de archivos o rutas específicos, al tiempo que ofrece a los analistas un mayor control sobre las condiciones utilizadas durante la investigación.
- Las nuevas y mejoradas detecciones abarcan EtherHiding, ensamblados .NET malformados, inyección remota de plantillas, malware de borrado, campañas de ClickFix y otras familias de malware.
- La gestión de Syslog pasa al Panel de administración con una cobertura de auditoría más amplia; las configuraciones existentes deben reconfigurarse manualmente tras la actualización.
¿Qué novedades presenta MetaDefender 3.2.0?
MetaDefender 3.2.0 introduce un nuevo punto de decisión previo a la ejecución y una serie de mejoras en el análisis y la detección. El principal cambio arquitectónico es la incorporación de la IA predictiva «Alin» como Capa 2, situada entre la «Reputación de amenazas» y el «Análisis dinámico».
MetaDefender es la solución unificada de detección de amenazas de día cero OPSWAT, diseñada para combinar el sandboxing adaptativo, la inteligencia sobre amenazas, la puntuación de amenazas y la búsqueda de similitudes mediante aprendizaje automático en un proceso de detección coordinado. La versión 3.2.0 incorpora el análisis estático predictivo sin eliminar ninguna de las etapas de análisis existentes.
Las cinco capas son:
- Reputación de amenazas: comprueba los archivos y la infraestructura cotejándolos con la información de inteligencia conocida
- Análisis estático: utiliza la IA predictiva de Alin para evaluar la intención maliciosa antes de la ejecución
- Análisis dinámico: emula archivos sospechosos y sin resolver para detectar su comportamiento en tiempo de ejecución
- Puntuación de amenazas: correlaciona los indicios para obtener una puntuación de riesgo basada en el nivel de confianza y un veredicto
- Búsqueda de amenazas: relaciona las muestras con familias de malware, infraestructuras y campañas relacionadas
Las antiguas capas 2, 3 y 4 pasan a ser las capas 3, 4 y 5. La nueva capa no obliga a que todos los archivos pasen por otra larga fase de análisis, sino que ayuda a determinar el nivel de revisión adicional que necesita cada archivo.

El funcionamiento de la arquitectura de detección de vulnerabilidades «zero-day» de cinco capas
El proceso de cinco etapas aplica un análisis cada vez más exhaustivo en función de la información disponible para cada archivo. Las amenazas conocidas pueden identificarse de forma temprana, las predicciones de alta fiabilidad pueden recibir un veredicto previo a la ejecución, y los archivos ambiguos pueden pasar a la emulación y a la detección de amenazas sin que ello afecte a la decisión final.

Capa 1: Reputación de amenazas
La función «Reputación de amenazas» identifica amenazas conocidas y la infraestructura de los atacantes. MetaDefender comprueba la información de inteligencia disponible sobre hash de archivos, URL, direcciones IP y dominios utilizando fuentes de reputación tanto en línea como fuera de línea. Los archivos que no obtienen un resultado concluyente en cuanto a su reputación pasan a la fase de análisis estático. La reputación fuera de línea también es compatible con entornos regulados y aislados físicamente, en los que es posible que no se disponga de inteligencia en la nube.
Nivel 2: Análisis estático con la IA predictiva de Alin
La IA predictiva de Alin analiza los indicadores estructurales, semánticos y de comportamiento de los archivos antes de su ejecución, activación o supervisión en tiempo de ejecución. El motor de detección de malware basado en IA ofrece resultados de aprendizaje automático en milisegundos y puede funcionar tanto en línea como totalmente sin conexión.
La capa 2 admite dos resultados principales:
- Desviación: los archivos limpios con un alto nivel de fiabilidad pueden evitar análisis innecesarios en entornos de pruebas.
- Detección: Se pueden identificar y bloquear, con un alto grado de fiabilidad, los archivos maliciosos antes de su ejecución, incluidos aquellos que los motores antivirus tradicionales podrían no reconocer.
En el caso de los archivos ejecutables de alto riesgo compatibles, Predictive Alin AI está diseñado para ofrecer tiempos de veredicto P90 de 50 milisegundos y tiempos de veredicto P99 inferiores a 100 milisegundos. Los archivos que no alcanzan el umbral de confianza requerido pasan al análisis dinámico, en lugar de basarse en un veredicto estático poco fiable.
Alin AI Predictive también amplía la inspección estática a los archivos de modelos de IA y aprendizaje automático compatibles. El análisis ayuda a identificar código arbitrario incrustado que podría ejecutarse al cargar un modelo.
Nivel 3: Análisis dinámico
El análisis dinámico envía las muestras sospechosas y sin resolver al entorno de pruebas adaptativo basado en emulación MetaDefender . MetaDefender emula instrucciones, operaciones con archivos, scripts e interacciones relevantes con el sistema operativo, en lugar de recurrir a una máquina virtual convencional.
La emulación a nivel de instrucción ayuda a detectar el malware que utiliza comprobaciones contra máquinas virtuales, ejecución diferida, estructuras malformadas o condiciones ambientales para entorpecer el análisis automatizado. MetaDefender puede revelar el comportamiento en tiempo de ejecución, las cadenas de carga, las cargas útiles ocultas y los indicadores de compromiso.
Los indicadores recién descubiertos pueden alimentar la base de datos de reputación local y mejorar las futuras decisiones de la Capa 1. Los hallazgos confirmados de vulnerabilidades «zero-day» refuerzan la reputación futura y el análisis predictivo, lo que ayuda a Aether a identificar variantes relacionadas en una fase más temprana del proceso.
Capa 4: Puntuación de amenazas
La puntuación de amenazas correlaciona los datos procedentes de la reputación, el análisis estático y el análisis dinámico para obtener una puntuación de riesgo basada en el nivel de confianza. El motor de puntuación consolida señales como la persistencia, la inyección de procesos, la entrega de carga útil, la modificación sospechosa de archivos y la actividad de comando y control.
El veredicto resultante puede servir de apoyo a la aplicación de las políticas y ayudar a los analistas a priorizar las amenazas que requieren una investigación inmediata. Además, una puntuación consolidada reduce la necesidad de interpretar resultados inconexos procedentes de múltiples herramientas de análisis.
Capa 5: Detección proactiva de amenazas
La búsqueda de amenazas añade información sobre la atribución y el contexto de la campaña al veredicto sobre el archivo. La búsqueda de similitudes basada en el aprendizaje automático (ML) relaciona muestras relacionadas, familias de malware, infraestructura compartida y campañas.
Estas relaciones ayudan a los analistas a determinar si una detección corresponde a un archivo aislado, a una versión modificada de un malware conocido o a parte de una operación más amplia. Los resultados legibles por máquina y los indicadores extraídos pueden servir de apoyo a los flujos de trabajo de SIEM (Gestión de Información y Eventos de Seguridad), SOAR (Orquestación, Automatización y Respuesta de Seguridad), MISP (Plataforma de Intercambio de Información sobre Malware), STIX (Expresión Estructurada de Información sobre Amenazas), así como a los flujos de trabajo de investigación y respuesta.
Las pruebas comparativas internas actuales indican que la eficacia de la detección aumenta a medida que se añaden datos en las cinco capas, alcanzando el 99,5 % tras la búsqueda de amenazas.*
*Según pruebas comparativas internas.
Decisiones más rápidas previas a la ejecución con la IA predictiva de Alin
La IA predictiva de Alin incorpora un punto de control rápido antes del análisis dinámico, que consume muchos recursos. Esta capa reduce la demanda innecesaria de entornos de pruebas y, al mismo tiempo, ofrece otra oportunidad para identificar intenciones maliciosas antes de que se manifieste el comportamiento en tiempo de ejecución.
La arquitectura anterior trasladaba los archivos sin resolver desde «Reputación de amenazas» directamente a «Análisis dinámico». La versión 3.2.0 ahora puede dirigir cada archivo en función de su nivel de confianza:
- Los archivos limpios con un alto nivel de fiabilidad pueden seguir adelante sin necesidad de una emulación innecesaria.
- Los archivos maliciosos con un alto grado de fiabilidad pueden detenerse antes de que se ejecuten.
- Los archivos dudosos se envían al entorno de pruebas adaptativo para someterlos a un análisis más exhaustivo.
El modelo de enrutamiento centra el análisis dinámico en aquellos archivos en los que los indicios de comportamiento aportan mayor valor. MetaDefender sigue realizando una emulación profunda cuando un archivo lo requiere.
Gestión centralizada de Syslog y mayor visibilidad de las auditorías
La configuración de Syslog se gestiona ahora a través del panel de administración de Aether, lo que ofrece a los administradores una forma más accesible y centralizada de controlar el registro de eventos. La cobertura también se ha ampliado más allá de los resúmenes de los resultados de los análisis para incluir eventos de autenticación y cambios en la configuración del administrador, lo que proporciona una mayor visibilidad para la supervisión de la seguridad, la auditoría y el seguimiento de los cambios.
Una atribución de amenazas más sólida y más útil para la toma de medidas
MetaDefender 3.2.0 ofrece clasificaciones más claras y respaldadas por pruebas que permiten identificar la identidad y la intención probables de una amenaza. Los analistas pueden comprender los resultados con mayor rapidez y aplicar un contexto más sólido a la puntuación de amenazas, la búsqueda de amenazas y las medidas de respuesta posteriores.
La atribución de amenazas se calcula de forma independiente tanto para el archivo enviado como para los archivos descargados o extraídos que se detectan durante el análisis, lo que ayuda a los analistas a distinguir la función y el riesgo de cada componente en un ataque de varias fases.

Un análisis más completo del comportamiento de los ejecutables
MetaDefender 3.2.0 mejora el análisis de malware ejecutable que depende de archivos, rutas o recursos específicos para revelar su comportamiento. Un sistema de archivos virtual configurable permite a las muestras… MetaDefender 3.2.0 mejora el análisis de malware ejecutable que depende de archivos, rutas o recursos específicos durante su ejecución. Un sistema de archivos virtual configurable permite que las muestras interactúen con los archivos y las rutas que esperan encontrar durante la emulación de archivos ejecutables portátiles (PE), lo que ayuda a MetaDefender a capturar flujos de ejecución más completos, descubrir actividad adicional de la carga útil e indicadores de compromiso, y reducir el riesgo de que el comportamiento dependiente del entorno permanezca oculto. Los analistas también pueden definir los archivos que espera encontrar una muestra, lo que proporciona un mayor control a la hora de investigar malware complejo con dependencias específicas del sistema de archivos.
¿Qué nuevas amenazas y técnicas de evasión puede detectar MetaDefender 3.2.0?
MetaDefender 3.2.0 mejora la detección de técnicas de ocultación en infraestructuras basadas en blockchain, ejecutables malformados, distribución de cargas útiles a través de documentos, malware destructivo e ingeniería social. Esta versión también amplía la extracción de configuraciones de malware y la cobertura de reputación local.
EtherHiding
EtherHiding oculta instrucciones maliciosas, URL o infraestructura controlada por los atacantes en transacciones de la cadena de bloques y contratos inteligentes. Los servicios descentralizados pueden dificultar las medidas convencionales de bloqueo y retirada. Una nueva lógica de detección ayuda a los analistas a identificar la actividad asociada a EtherHiding y a inspeccionar la infraestructura a la que hace referencia una muestra analizada.

Ensamblados .NET con errores de diseño intencionados
Los ensamblados .NET malformados pueden diseñarse para provocar que los analizadores sintácticos, los descompiladores o las herramientas de análisis automatizadas fallen antes de llegar al código malicioso. MetaDefender incorpora ahora la detección de estructuras .NET malformadas asociadas a la interrupción del análisis y a la evasión.
Detección más precisa de la inyección remota de plantillas
MetaDefender 3.2.0 distingue con mayor precisión la inyección maliciosa de plantillas remotas de los enlaces incrustados habituales. La actualización reduce los falsos positivos procedentes de URL legítimas, al tiempo que detecta direcciones IP maliciosas ocultas mediante codificación octal. Esto proporciona a los analistas de amenazas una mayor cobertura frente a los ataques mediante documentos ofuscados, sin añadir ruido innecesario a la investigación.
Malware «Wiper»
El malware de tipo «wiper» está diseñado para destruir, corromper o inutilizar datos y sistemas. Las nuevas técnicas de detección mejoran la identificación de este tipo de malware destructivo, que puede no dejar ninguna vía de recuperación. La detección temprana resulta especialmente valiosa en entornos de infraestructuras críticas, administración pública e industria, donde la disponibilidad operativa es una prioridad. Tal y como se analizó en nuestra entrada anterior del blog, los «wipers» se encuentran entre las armas más comunes utilizadas en los ataques a la tecnología operativa (OT).
Campañas CAPTCHA de ClickFix
Las campañas de ClickFix utilizan errores falsos del navegador, mensajes de verificación e interfaces tipo CAPTCHA para convencer a los usuarios de que ejecuten comandos maliciosos. MetaDefender 3.2.0 amplía la identificación de CAPTCHA basada en OCR (reconocimiento óptico de caracteres), incluyendo la compatibilidad con CAPTCHAs falsos ofuscados pero representados visualmente.
El análisis tiene en cuenta lo que ve el usuario en la página generada, incluso cuando el contenido subyacente está estructurado para eludir la detección basada en texto. En nuestra entrada anterior del blog se explica cómo detectar y detener los ataques de ClickFix antes de que lleguen a los terminales.
Extracción de la configuración del malware y reputación local
Los nuevos extractores de configuraciones son compatibles con PrivateLoader y Quasar RAT. Las configuraciones extraídas pueden revelar la infraestructura de mando y control, los identificadores de campaña, los parámetros de ejecución y otros detalles que se utilizan en la investigación y la respuesta. La base de datos de reputación local también cuenta ahora con una cobertura más amplia de indicadores de compromiso (IOC). La ampliación de la inteligencia sin conexión refuerza la detección en entornos aislados de la red, en los que no es posible realizar consultas en la nube.
¿Cuándo deberían las organizaciones utilizar MetaDefender 3.2.0?
MetaDefender 3.2.0 está diseñado para flujos de trabajo con archivos que requieren la detección de amenazas de día cero antes de que el contenido llegue a los usuarios o a los sistemas protegidos. El proceso de cinco capas resulta especialmente relevante cuando es necesario combinar la velocidad de análisis, el control de la implementación y la profundidad del análisis de comportamiento.
- Inspección de archivos de gran volumen: la IA predictiva de Alin puede tomar decisiones rápidas antes de que los archivos pasen a una emulación más exhaustiva
- Entornos aislados físicamente o regulados: las opciones de implementación MetaDefender basadas en la reputación, el análisis predictivo y otras funciones pueden funcionar sin conexión a la nube
- Análisis evasivo de malware: la emulación pone de manifiesto comportamientos diseñados para eludir los entornos aislados de máquinas virtuales y las herramientas estáticas
- Flujos de trabajo de SOC y de detección proactiva de amenazas: los veredictos consolidados, la atribución, los indicadores de compromiso (IOC) y la búsqueda de similitudes facilitan la priorización y el análisis de campañas
Anticipar la detección de vulnerabilidades de día cero
Los archivos llegan a las organizaciones a través del correo electrónico, la transferencia gestionada de archivos, las aplicaciones en la nube, las subidas a la web, los soportes extraíbles, las actualizaciones de software y los flujos de trabajo de la cadena de suministro. MetaDefender 3.2.0 ayuda a los equipos de seguridad de TI y TO a inspeccionar estos archivos antes de que lleguen a los usuarios o a los sistemas protegidos.
Las decisiones con un alto grado de fiabilidad reducen los análisis innecesarios en entornos de prueba y la latencia de los análisis, lo que contribuye a que los flujos de trabajo con grandes volúmenes de archivos sigan avanzando mientras que las muestras dudosas se someten a una inspección más exhaustiva. Los veredictos consolidados, una atribución más clara y el contexto de las campañas ayudan a los equipos del SOC a dedicar menos tiempo a correlacionar hallazgos inconexos y a centrar las investigaciones en las amenazas que requieren una actuación.
Un ciclo continuo de retroalimentación entre la predicción, la emulación, la reputación y la búsqueda de amenazas permite que las nuevas pruebas refuercen la detección futura y las decisiones sobre los archivos.
Obtenga más información sobre MetaDefender o póngase en contacto con OPSWAT hablar sobre la actualización a la versión 3.2.0.
Preguntas frecuentes
¿Cuál es el cambio más importante de MetaDefender 3.2.0?
Alin AI, una herramienta predictiva, se convierte en la nueva capa 2 para el análisis estático previo a la ejecución. Esta incorporación amplía MetaDefender de cuatro a cinco capas y deriva los archivos a un análisis más exhaustivo en función del nivel de confianza.
¿Sustituye Predictive Alin AI el entorno de pruebas adaptativo MetaDefender ?
No. Predictive Alin AI añade un punto de decisión antes del entorno de pruebas adaptativo, mientras que las muestras inciertas o conflictivas siguen pasando al análisis dinámico basado en la emulación.
¿Puede MetaDefender 3.2.0 funcionar en un entorno aislado físicamente?
Sí. MetaDefender y Predictive Alin AI admiten el funcionamiento sin conexión, y la base de datos de reputación local ampliada ofrece una cobertura adicional de indicadores de amenaza (IOC) en los casos en que no se disponga de inteligencia en la nube.
¿Qué velocidad alcanza la IA predictiva de Alin?
Alin AI Predictive está diseñado para ofrecer tiempos de veredicto P90 de 50 milisegundos y tiempos de veredicto P99 inferiores a 100 milisegundos para los archivos ejecutables de alto riesgo compatibles. El rendimiento real puede variar en función del tipo de archivo, la implementación y la carga de trabajo.
¿Qué nuevas áreas de detección se incluyen en MetaDefender 3.2.0?
Esta versión añade o mejora la detección de EtherHiding, ensamblados .NET malformados, inyección remota de plantillas, malware de borrado de datos, campañas CAPTCHA de ClickFix, PrivateLoader y Quasar RAT. Además, amplía la cobertura de la reputación de los indicadores de amenaza (IOC) locales.
