Into the Breach: Abbattere il Firewall

Una nuova docuserie
Condotta da Kari Byron

Una nuova docuserie condotta da Kari Byron, “
” in onda dall’8 agosto

In onda dall'8 agosto

04GIORNI
16ORE
34MINUTI
53SECS
Per saperne di più

Nel Sandbox 2026” condotto da Venak Security,Sandbox Adaptive MetaDefender Sandbox il 95% dei campioni di malware generati dall’intelligenza artificiale

Il sandbox adattivo basato sull'emulazione OPSWAT registra il tasso di superamento più elevato tra i quattro sandbox sottoposti a test in una valutazione allineata allo standard AMTSO.
Di Vivien Vereczki
Condividi questo post

Adaptive Sandbox la tecnologia di analisi del malware OPSWAT che utilizza l’analisi dinamica basata sull’emulazione per rilevare minacce avanzate. Fa parte di MetaDefender , la soluzione unificata OPSWAT per il rilevamento degli attacchi zero-day, che combina controlli sulla reputazione delle minacce, verdetti basati sull’apprendimento automatico prima dell’esecuzione, esecuzione dei file in un ambiente sandbox emulato e confronto di somiglianza con famiglie di malware note attraverso cinque livelli di rilevamento. Nel test condotto da Venak Security nel 2026 in linea con gli standard AMTSO, Adaptive Sandbox 19 dei 20 campioni di malware generati dall’intelligenza artificiale.

In breve / Punti chiave

  • Sandbox Adaptive Sandbox OPSWATSandbox 95% (19 su 20) nel test condotto da Venak Security nel 2026, il miglior risultato tra i quattro sandbox sottoposti a verifica
  • CrowdStrike Falcon Sandbox al secondo posto con l'80% (16 su 20), seguito da Malwation THREAT.ZONE con il 75% (15 su 20) e ANY.RUN con il 25% (5 su 20)
  • Il test ha utilizzato venti campioni appartenenti a cinque categorie di minacce, generati con il simulatore di malware basato sull'intelligenza artificiale di Venak e associati alle tecniche del modello MITRE ATT&CK
  • Sandbox Adaptive Sandbox OPSWATSandbox circa dieci secondi per campione, il tempo di analisi più veloce tra tutti e quattro i fornitori sottoposti al test
  • La valutazione è stata condotta secondo il quadro di riferimento AMTSO Sandbox Framework v1.0; i risultati sono stati pubblicati il 3 luglio 2026 con l'ID di test AMTSO AMTSO-LS1-TP204.

Sandbox di Venak Security del 2026 sul malware basato sull'intelligenza artificiale Sandbox

Nel 2026, Venak Security ha testato quattro sandbox commerciali su venti campioni di malware generati dall’intelligenza artificiale, eSandbox Adaptive Sandbox OPSWATSandbox il tasso di superamento più elevato, pari al 95%. La valutazione si è avvalsa dell’AI Malware Simulator di Venak, uno strumento introdotto dall’azienda nel settembre 2024 per creare test di benchmark sia privati che pubblici destinati ai fornitori di soluzioni di sicurezza informatica.

Il test di quest’anno è stato eseguito sul framework Sandbox AMTSO Sandbox Framework v1.0. Venak ha sviluppato il framework l’anno precedente in collaborazione con diversi fornitori di soluzioni di sicurezza informatica; tale test precedente viene riassunto più avanti in questo articolo e nel post precedente OPSWAT, intitolato“Velocità e sicurezza convalidate: il test di Venak Security allineato all’AMTSO confermaSandbox Adaptive Sandbox OPSWAT”. Venak ha condotto il test dal 1° al 15 giugno 2026 e ha pubblicato il rapporto finale il 3 luglio 2026, con l’ID di test AMTSO AMTSO-LS1-TP204.

Sandbox di strumenti di test e Sandbox

Venak Security ha avviato la valutazione con otto sandbox, per poi restringere il campo a quattro per i test finali. L'ambito iniziale comprendeva Adaptive Sandbox OPSWAT, VMRay TotalInsight, Malwation THREAT.ZONE, ANY.RUN Malware Sandbox, ReversingLabs Spectra Analyze, Check Point SandBlast, Joe Sandbox Cloud e CrowdStrike Falcon Sandbox.

Joe Sandbox, ReversingLabs e VMRay hanno deciso di non partecipare alla fase finale del test. Check Point è stato escluso a seguito di difficoltà tecniche riscontrate durante il periodo di valutazione. Quattro fornitori hanno completato i test: Adaptive Sandbox OPSWAT, Falcon Sandbox di CrowdStrike, THREAT.ZONE di Malwation e Malware Sandbox di ANY.RUN.

Metodologia alla base Sandbox 2026 di Venak Security

Venak Security ha strutturato il test utilizzando una ventina di campioni di malware distribuiti in cinque categorie di minacce, che sono stati analizzati su ciascuna delle quattro sandbox per un totale di ottanta valutazioni. I campioni sono stati generati con l’AI Malware Simulator di Venak e associati alle tecniche MITRE ATT&CK per riprodurre un comportamento realistico degli autori degli attacchi.

5 categorie

  1. Ransomware zero-day (6 campioni)
  1. Malware di tipo "infostealer" (4 campioni)
  1. Exploit per il sideloading di DLL (1 esempio)
  1. Malware offuscato (4 campioni) e
  1. Rilevamento delle tentative Sandbox (5 campioni)

Venak classificava come “pass” i campioni dannosi quando una sandbox restituiva un punteggio di rischio pari o superiore a sei su dieci (o pari o superiore a cinquantuno su cento), oppure un verdetto di “Malicious” o “High Risk”. I campioni puliti venivano classificati come “pass” quando una sandbox restituiva un punteggio di rischio pari o inferiore a cinque su dieci (o pari o inferiore a cinquanta su cento), oppure un verdetto di “Clean” o “Benign”. La categoria “Rilevamento Sandbox ” prevedeva una regola aggiuntiva: una sandbox doveva sia riconoscere la tecnica di elusione in uso sia classificare correttamente il campione pulito come tale.

Risultati complessivi: Adaptive Sandbox OPSWATSandbox alla classifica

Le ottanta valutazioni condotte su tutti e quattro i fornitori e nelle cinque categorie hanno registrato un tasso di superamento complessivo del 68,8%. Venak Security ha osservato che Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE “hanno svolto un ottimo lavoro nel rilevare i campioni”, mentre CrowdStrike Falcon Sandbox ANY.RUN ne hanno rilevati rispettivamente solo tre e uno.

Venak Security – Percentuale complessiva di superamento dei test in tutte e cinque le categorie (5 categorie di test, 20 valutazioni per fornitore).

Tasso di superamento complessivo per Sandbox

Sandbox

Tasso di superamento

Campioni superati

Adaptive SandboxOPSWAT

95.0%

19 su 20

CrowdStrike Falcon Sandbox

80.0%

16 su 20

Malwation THREAT.ZONE

75.0%

15 su 20

ANY.RUN

25.0%

5 su 20

Risultati dei test per categoria di minaccia

I risultati per categoriaSandbox Adaptive SandboxOPSWAT evidenziano prestazioni costanti per quanto riguarda ransomware, infostealer e malware offuscato, con variazioni solo nella categoria "Exploit di sideloading delle DLL".

Venak Security – Percentuale di superamento dei test sandbox per categoria di test

1. Ransomware “zero-day”

Nella categoria “Ransomware zero-day”, Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE hanno superato entrambi sei campioni su sei. Falcon Sandbox di CrowdStrike Sandbox tre su sei, mentre ANY.RUN ne ha superato uno su sei.

Venak Security – Risultati dei test sul ransomware zero-day generato dall'intelligenza artificiale
Venak Security - Risultato del test che mostra che CrowdStrike Falcon ha classificato il file come "pulito", mentre MetaDefender "malizioso". Fonte: https://venaksecurity.com/2026/07/14/venak-security-sandbox-evaluation-q2-2026-test-results/

I nostri esperti hanno esaminato e documentato campagne di ransomware come Interlock e Qilin diffuse tramite attacchi ClickFix, in cui l’emulazione a livello di istruzione ha aggirato i controlli anti-VM e i timer di sospensione prima che il payload raggiungesse un endpoint. La stessa vulnerabilità si riscontra negli ambienti OT, dove abbiamo rilevato che i gruppi di ransomware attivi che prendono di mira le reti ICS e OT sono passati da 80 nel 2024 a 119 nel 2025.

Nel settore sanitario, abbiamo spiegato perché la sola protezione degli endpoint non è sufficiente contro un exploit zero-day che porta al ransomware, e perché l’analisi in sandbox basata sull’emulazione individua ciò che richiede un’ispezione comportamentale più approfondita.

2. Malware di tipo "infostealer"

Nella categoria dei malware di tipo “infostealer”, Sandbox Sandbox Adaptive Sandbox OPSWAT Sandbox Falcon Sandbox di CrowdStrike hanno superato il test su quattro campioni su quattro. Malwation THREAT.ZONE ne ha superati tre su quattro, mentre ANY.RUN non ne ha superato nessuno su quattro. Gli infostealer rimangono un payload molto diffuso nel mondo reale. Abbiamo documentato casi in cui una backdoor diffusa tramite phishing ha installato un infostealer .NET per sottrarre credenziali da browser e applicazioni.

Abbiamo riscontrato le stesse tecniche nelle campagne ClickFix, che hanno diffuso infostealer quali Lumma, StealC, Vidar, AMOS e Odyssey.

Venak Security - Risultati dei test relativi alla categoria "Malware infostealer generato dall'intelligenza artificiale"

3. Vulnerabilità legate al sideloading delle DLL

Nella categoria “Exploit per il sideloading di DLL”, Malwation THREAT.ZONE è stato l’unico fornitore a superare il test effettuato su un singolo campione. Il sideloading di DLL è una tecnica attivamente utilizzata in ambiente reale; i nostri esperti hanno monitorato una campagna reale in cui un attore malintenzionato ha dirottato un’utilità Canon legittima e firmata per eseguire il sideloading di una DLL dannosa e distribuire la backdoor PlugX, una catena di attacchi che soloSandbox nostra Adaptive Sandbox in fase di esecuzione.

Venak Security – Exploit zero-day per il sideloading di DLL che sfruttano il software di un produttore reale
Venak Security - Risultati dei test che evidenziano Sandbox di Falcon Sandbox : il file "autoCompletion.zip" supera il limite di file a livello singolo. Fonte: https://venaksecurity.com/2026/07/14/venak-security-sandbox-evaluation-q2-2026-test-results/

4. Malware offuscato

Nella categoria “Malware offuscato”, Adaptive Sandbox CrowdStrike Falcon Sandbox hanno superato Sandbox quattro campioni su quattro. Malwation THREAT.ZONE e ANY.RUN non ne hanno superato nessuno su quattro. Venak Security ha sottolineato che i due “hanno ottenuto risultati eccellenti in questi due test”.

Venak Security - Risultati dei test per la categoria "Malware offuscato"

Si tratta di un modello che monitoriamo da vicino: il malware compresso, crittografato e polimorfico costringe l’emulazione a livello di istruzione a decrittografarlo e a rivelare il payload che gli strumenti statici non riescono a individuare. Abbiamo osservato lo stesso approccio in una campagna “Lazarus Comebacker” nel settore aerospaziale e della difesa, in cui l’emulazione ha permesso di smascherare tecniche di offuscamento personalizzate basate su XOR e bit-swap, fasi di caricamento ChaCha20 e l’esecuzione esclusivamente in memoria.

5. Rilevamento delle tecniche di Sandbox

Nella categoria “Rilevamento Sandbox , Adaptive Sandbox, CrowdStrike Falcon Sandbox e Malwation THREAT.ZONE hanno superato tutti e cinque i test sui campioni. ANY.RUN ne ha superati quattro su cinque.

Venak Security - Risultati dei test per la categoria “Rilevamento Sandbox

Abbiamo scritto ampiamente su come l’emulazione a livello di istruzione eluda i controlli dei debugger, i ritardi temporali e il fingerprinting hardware utilizzati per rallentare l’analisi automatizzata, e abbiamo sostenuto che il malware evasivo abbia ormai superato i limiti del rilevamento basato su VM, che si fonda su controlli anti-VM, esecuzione ritardata e requisiti di interazione con l’utente. La stessa tecnica di evasione in fase di esecuzione è alla base di intrusioni basate su file LNK, come una recente campagna PlugX che abbiamo analizzato, in cui comandi offuscati, abuso di binari firmati ed esecuzione ritardata sono stati implementati appositamente per ostacolare l’analisi.

Confronto tra le velocità di analisi

Sandbox Adaptive Sandbox OPSWATSandbox il sandbox più veloce tra quelli testati, con una media di circa 10 secondi per campione. Venak Security lo ha definito "la soluzione più performante in questa valutazione", mentre Sandbox Falcon Sandbox di CrowdStrike Sandbox il più lento tra i quattro fornitori, con una media compresa tra i 2 e i 3 minuti per campione.

Tempo medio di analisi dei sandbox testati

La velocità incide direttamente sulla produttività del SOC. Una sandbox in grado di fornire un verdetto in pochi secondi anziché in minuti può elaborare un numero molto maggiore di file durante i picchi di volume, senza creare code di analisi né ritardare l’automazione a valle nei flussi di lavoro SIEM e SOAR.

Venak Security - Risultati dei test nella categoria " Sandbox e rilevamento Sandbox "

Confronto su base annua e cosa significa per i team SOC

Venak Security ha presentato il proprio simulatore di malware basato sull'intelligenza artificiale (AI Malware Simulator ) nel settembre 2024 e da allora ha valutato i prodotti di sicurezza informatica attraverso test sia privati che pubblici. La valutazione del secondo trimestre del 2026 è il primo test pubblico in sandbox condotto da Venak basato sul framework Sandbox AMTSO Sandbox Framework v1.0, a seguito della valutazione privata citata nel nostro precedente post.

Risultati dei test diOPSWATAdaptive Sandbox : risultati dei testSandbox

Metrico

Test 2025

Test 2026

Tasso di rilevamento

90% (malware generato dall'intelligenza artificiale)

95% (19 su 20 campioni)

Rilevamento Wildlist

91% (tasso di falsi negativi del 5%)

Non misurato in questo test

Accuratezza nell'individuazione delle frodi fiscali

100%

95,0% (categoria "Rilevamento delle tentative diSandbox ")

Velocità media di analisi

8,2 secondi per campione

circa 10 secondi per campione

I due test hanno utilizzato metodologie diverse, pertanto i risultati non sono direttamente comparabili in termini di variazione percentuale assoluta. I risultati relativi al rilevamento sono migliorati, mentre la velocità di analisi è rimasta nella stessa fascia.

Metodologia e criteri del primo test di sicurezza in ambiente sandbox condotto da Venak

Per i team SOC e di threat hunting, tale coerenza tra due cicli di test indipendenti è più importante di qualsiasi singolo risultato. Una sandbox che offre buone prestazioni in tutte le categorie – ransomware, infostealer e malware offuscato – riduce i punti ciechi che gli aggressori potrebbero altrimenti sfruttare cambiando tecnica. In combinazione con tempi medi di valutazione di circa 10 secondi, ciò si traduce in un minor numero di rilevamenti mancati e in un minore accumulo di code al perimetro, consentendo alle risposte automatizzate SIEM e SOAR di funzionare senza intervento manuale.

Sandbox Adaptive Sandbox OPSWAT, come documentato dal test sui sandbox del 2026 condotto da Venak Security

Sandbox Adaptive Sandbox della pipeline a cinque livelli MetaDefender

MetaDefender è la soluzione unificata OPSWAT per il rilevamento degli attacchi zero-day che integra Adaptive Sandbox uno dei cinque livelli di una singola pipeline di rilevamento. I file passano attraverso il Livello 1 – Reputazione delle minacce e il Livello 2 – Predictive Alin AI, che forniscono valutazioni basate sul machine learning prima dell’esecuzione, quindi il Livello 3 – Analisi dinamica, basata sulla detonazione tramite emulazioneSandbox Adaptive Sandbox, il Livello 4 – Punteggio delle minacce tramite ML e il Livello 5 – Ricerca delle minacce tramite IA, per produrre una valutazione su cui agire.

La pipeline di rilevamento degli attacchi zero-day a cinque livelli MetaDefender

Ogni livello restringe il campo di ciò che richiede un’analisi più approfondita prima di passare al livello successivo. L’IA predittiva Alin individua i file ad alto rischio in pochi millisecondi senza bisogno di eseguirli, riducendo il volume di file che raggiungono la fase di analisi dinamicaSandbox Adaptive Sandbox. I file che superano l’analisi dinamica passano alla valutazione del livello di minaccia e, infine, alla ricerca delle minacce basata sulla somiglianza, che mette in correlazione i risultati con famiglie di malware e campagne già note.

I risultati emersi dal test condotto da Venak Security riflettono l'efficacia di rilevamento di Adaptive Sandbox. All’interno di MetaDefender , tale efficacia di rilevamento opera in sinergia con quattro livelli aggiuntivi, fornendo ai team del SOC e di threat hunting un unico verdetto consolidato per ogni file, anziché risultati separati da correlare manualmente.

I risultatiSandboxAdaptive Sandbox nel test indipendente condotto da Venak Security riflettono le prestazioni dello stesso motore di rilevamento che è alla base di MetaDefender , la soluzione unificata OPSWAT per il rilevamento degli attacchi zero-day. Contatta un esperto per scoprire come la pipeline a cinque livelli MetaDefender si integra nel tuo stack di sicurezza.

Domande frequenti

Che cos’è l’AI Malware Simulator di Venak Security?
L’AI Malware Simulator di Venak Security è uno strumento di test introdotto dall’azienda nel settembre 2024 per generare campioni di malware modificati dall’intelligenza artificiale (AI) finalizzati alla valutazione dei prodotti di sicurezza informatica. Lo strumento crea campioni correlati alle tecniche MITRE ATT&CK in diverse categorie, quali ransomware, infostealer e malware evasivo, e Venak lo utilizza per effettuare benchmark sia su fornitori privati che pubblici.

Quali sandbox sono state testate nella valutazione 2026 di Venak Security?
Il test 2026 di Venak Security ha valutato quattro sandbox: Adaptive Sandbox OPSWAT, Falcon Sandbox di CrowdStrike, THREAT.ZONE di Malwation e ANY.RUN Malware Sandbox. Altri quattro fornitori, Joe Sandbox, ReversingLabs, VMRay e Check Point, facevano parte dell’ambito originale ma hanno deciso di ritirarsi o sono stati rimossi a causa di difficoltà tecniche.

In che modoSandbox Adaptive Sandbox OPSWATSandbox dai sandbox basati su macchine virtuali?
Adaptive Sandbox Adaptive Sandbox l’emulazione a livello di istruzione della CPU e del sistema operativo, anziché le macchine virtuali, per eseguire i file. Questo approccio aiuta a smascherare i comportamenti evasivi che il malware spesso nasconde quando rileva un ambiente di analisi basato su macchine virtuali.

Quanto è veloce Adaptive Sandbox OPSWATSandbox agli altri sandbox testati?
Adaptive Nel test condotto da Venak Security,Sandbox Adaptive Sandbox circa 10 secondi per campione, risultando il più veloce tra i quattro fornitori valutati. Sandbox Falcon Sandbox di CrowdStrike Sandbox il più lento, con una media compresa tra i 2 e i 3 minuti per campione.

Che cos’è il quadro Sandbox AMTSO Sandbox ?
Il quadro Sandbox AMTSO Sandbox v1.0 è una metodologia di test standardizzata sviluppata da Venak Security in collaborazione con tre importanti aziende del settore della sicurezza informatica, in linea con i principi dell’Anti-Malware Testing Standards Organization (AMTSO). Il test 2026 di Venak Security è stato condotto nell’ambito di questo quadro di riferimento, registrato con l’ID di test AMTSO: AMTSO-LS1-TP204.

In che modoSandbox Adaptive Sandbox OPSWATSandbox in MetaDefender ?
Adaptive Sandbox Adaptive Sandbox Adaptive OPSWAT Sandbox “Layer 3, Dynamic Analysis” all’interno della pipeline di rilevamento a cinque livelli MetaDefender . Aether combina questa tecnica di detonazione basata sull’emulazione con la reputazione delle minacce, i verdetti basati sul machine learning pre-esecuzione, il punteggio delle minacce e la ricerca proattiva delle minacce per fornire un unico verdetto utilizzabile per ogni file.

Rimanete aggiornati con OPSWAT!

Iscriviti oggi stesso per ricevere gli ultimi aggiornamenti sull'azienda, storie, informazioni sugli eventi e altro ancora.