Into the Breach: Abbattere il Firewall

Una nuova docuserie
Condotta da Kari Byron

Una nuova docuserie condotta da Kari Byron, “
” in onda dall’8 agosto

In onda dall'8 agosto

04GIORNI
16ORE
02MINUTI
21SECS
Per saperne di più

Rilascio di MetaDefender v3.2.0: presentazione del sistema di rilevamento delle vulnerabilità zero-day a cinque livelli

Predictive Alin AI integra l'analisi statica pre-esecuzione nella pipeline di elaborazione delle minacce, accelerando il processo decisionale relativo ai file.
Di OPSWAT
Condividi questo post

MetaDefender 3.2.0 amplia la pipeline di rilevamento degli attacchi zero-day OPSWATda quattro a cinque livelli. Questa versione introduce Predictive Alin AI come livello di analisi statica pre-esecuzione, migliora l’attribuzione delle minacce e l’emulazione dei file PE ed estende il rilevamento alle tecniche emergenti di elusione, malware e ingegneria sociale.

Punti di forza

  • MetaDefender 3.2.0 integra l'intelligenza artificiale predittiva Alin come Livello 2, ampliando il rilevamento degli attacchi zero-day da quattro a cinque livelli coordinati
  • Predictive Alin AI classifica i file eseguibili ad alto rischio supportati prima dell'esecuzione, con tempi di valutazione ottimizzati pari a 50 millisecondi per il P90 e inferiori a 100 millisecondi per il P99
  • I file con segnali incerti o contraddittori vengono inoltrati alla sandbox adattiva basata sull'emulazione MetaDefender per un'analisi comportamentale più approfondita
  • MetaDefender crea un ciclo di feedback continuo tra previsione, emulazione, reputazione e ricerca delle minacce, consentendo alle nuove prove di rafforzare le future decisioni relative ai file
  • L'analisi dei file eseguibili ora rileva in modo più completo il comportamento del malware che dipende da file o percorsi specifici, offrendo al contempo agli analisti un maggiore controllo sulle condizioni utilizzate durante le indagini
  • I nuovi e migliorati sistemi di rilevamento coprono EtherHiding, assembly .NET malformati, l’iniezione remota di template, il malware di tipo “wiper”, le campagne ClickFix e ulteriori famiglie di malware
  • La gestione di Syslog viene trasferita nel Pannello di amministrazione con una copertura di audit più ampia; le configurazioni esistenti richiedono una riconfigurazione manuale dopo l'aggiornamento


Quali sono le novità di MetaDefender 3.2.0?

MetaDefender 3.2.0 introduce un nuovo punto decisionale pre-esecuzione e una serie di miglioramenti nell'analisi e nel rilevamento. La principale modifica architettonica è rappresentata dall'intelligenza artificiale Predictive Alin, che funge da Livello 2, posizionata tra la "Threat Reputation" e l'analisi dinamica.

MetaDefender è la soluzione unificata OPSWATper il rilevamento delle vulnerabilità zero-day, progettata per combinare sandboxing adattivo, intelligence sulle minacce, valutazione del rischio e ricerca di similarità basata sull’apprendimento automatico in un flusso di rilevamento coordinato. La versione 3.2.0 introduce l’analisi statica predittiva senza eliminare alcuna fase di analisi esistente.

I cinque livelli sono:

  1. Reputazione delle minacce: verifica i file e l'infrastruttura alla luce delle informazioni note
  2. Analisi statica: utilizza l'intelligenza artificiale predittiva di Alin per valutare la presenza di intenti malevoli prima dell'esecuzione
  3. Analisi dinamica: emula i file sospetti e non risolti per individuare il comportamento in fase di esecuzione
  4. Valutazione del rischio: mette in correlazione le prove per ottenere un punteggio di rischio basato sul livello di affidabilità e un verdetto
  5. Threat Hunting: collega i campioni alle famiglie di malware, alle infrastrutture e alle campagne correlate

Gli ex livelli 2, 3 e 4 diventano i livelli 3, 4 e 5. Il nuovo livello non sottopone ogni file a un’altra lunga fase di analisi, ma aiuta a stabilire il grado di controllo aggiuntivo necessario per ciascun file.

La pipeline unificata a 5 livelli MetaDefender per il rilevamento degli attacchi zero-day

All’interno dell’architettura a cinque livelli per il rilevamento degli attacchi “zero-day”

Il processo a cinque livelli applica analisi progressivamente più approfondite sulla base delle informazioni disponibili per ciascun file. Le minacce note possono essere identificate tempestivamente, le previsioni ad alto grado di affidabilità possono ricevere un verdetto prima dell’esecuzione e i file ambigui possono essere sottoposti a emulazione e ricerca delle minacce senza compromettere la decisione finale.

La pipeline di elaborazione delle minacce a 5 livelli MetaDefender che identifica un file dannoso come minaccia confermata. Fonte: filescan.io

Livello 1: Reputazione delle minacce

La funzione "Threat Reputation" identifica le minacce note e l'infrastruttura degli autori degli attacchi. MetaDefender verifica le informazioni di intelligence disponibili relative a hash dei file, URL, indirizzi IP e domini utilizzando fonti di reputazione online o offline. I file per i quali non si ottiene un risultato conclusivo in termini di reputazione vengono sottoposti all'analisi statica. La reputazione offline supporta anche gli ambienti regolamentati e isolati (air-gapped), in cui le informazioni di intelligence dal cloud potrebbero non essere disponibili.

Livello 2: Analisi statica con l'IA predittiva di Alin

L'intelligenza artificiale predittiva Alin analizza gli indicatori strutturali, semantici e comportamentali dei file prima dell'esecuzione, dell'attivazione o del monitoraggio in fase di esecuzione. Il motore di rilevamento del malware basato sull'intelligenza artificiale fornisce risultati basati sull'apprendimento automatico in pochi millisecondi e può funzionare sia online che completamente offline.

Il Livello 2 prevede due risultati principali:

  • Deviazione: i file puliti con un elevato livello di affidabilità possono evitare analisi superflue in sandbox
  • Rilevamento: è possibile identificare e bloccare prima dell’esecuzione i file dannosi con un elevato grado di affidabilità, compresi quelli che i motori antivirus tradizionali potrebbero non riconoscere

Per i file eseguibili ad alto rischio supportati, Predictive Alin AI è progettato per tempi di valutazione P90 pari a 50 millisecondi e tempi di valutazione P99 inferiori a 100 millisecondi. I file che non soddisfano la soglia di affidabilità richiesta vengono sottoposti all’analisi dinamica, anziché basarsi su una valutazione statica poco attendibile.

Predictive Alin AI estende inoltre l'ispezione statica ai file dei modelli di intelligenza artificiale e di apprendimento automatico supportati. L'analisi aiuta a identificare il codice arbitrario incorporato che potrebbe essere eseguito al momento del caricamento di un modello.

Livello 3: Analisi dinamica

L'analisi dinamica invia i campioni sospetti e non risolti alla sandbox adattiva basata sull'emulazione MetaDefender . MetaDefender emula istruzioni, operazioni sui file, script e interazioni rilevanti con il sistema operativo, anziché avvalersi di una macchina virtuale convenzionale.

L'emulazione a livello di istruzione aiuta a smascherare il malware che utilizza controlli anti-VM, esecuzione ritardata, strutture malformate o condizioni ambientali per ostacolare l'analisi automatizzata. MetaDefender è in grado di rivelare il comportamento in fase di esecuzione, le catene di caricamento, i payload nascosti e gli indicatori di compromissione.

Gli indicatori appena scoperti possono alimentare il database locale sulla reputazione e migliorare le future decisioni relative al Layer 1. I risultati confermati relativi alle vulnerabilità zero-day rafforzano la reputazione futura e l'analisi predittiva, aiutando Aether a identificare le varianti correlate in una fase più precoce del processo.

Livello 4: Valutazione del rischio

Il sistema di valutazione delle minacce integra le informazioni provenienti dalla reputazione, dall'analisi statica e dall'analisi dinamica in un punteggio di rischio basato sul livello di affidabilità. Il motore di valutazione consolida segnali quali la persistenza, l'iniezione di processi, la distribuzione di payload, la modifica sospetta di file e l'attività di comando e controllo.

Il verdetto che ne deriva può supportare l'applicazione delle politiche e aiutare gli analisti a stabilire le priorità tra le minacce che richiedono un'indagine immediata. Un punteggio consolidato riduce inoltre la necessità di interpretare risultati frammentari provenienti da diversi strumenti di analisi.

Livello 5: Ricerca delle minacce

Il Threat Hunting aggiunge informazioni sull'attribuzione e sul contesto della campagna al verdetto relativo al file. La ricerca di somiglianza basata sull'apprendimento automatico (ML) mette in relazione campioni correlati, famiglie di malware, infrastrutture condivise e campagne.

Queste correlazioni aiutano gli analisti a stabilire se un rilevamento riguardi un file isolato, una versione modificata di un malware noto o faccia parte di un’operazione più ampia. I risultati leggibili da sistema e gli indicatori estratti possono supportare i flussi di lavoro relativi a SIEM (Security Information and Event Management), SOAR (Security Orchestration, Automation, and Response), MISP (Malware Information Sharing Platform), STIX (Structured Threat Information Expression), nonché le attività di indagine e risposta.

Gli attuali test di benchmark interni indicano che l'efficacia del rilevamento aumenta con l'aggiunta di elementi di prova nei cinque livelli, raggiungendo il 99,5% dopo la fase di Threat Hunting.*

*In base a test di benchmark interni.

Decisioni più rapide prima dell’esecuzione grazie all’intelligenza artificiale predittiva di Alin AI

Alin AI Predictive inserisce un checkpoint rapido prima dell'analisi dinamica, che richiede un elevato impiego di risorse. Questo livello riduce la richiesta superflua di sandbox, offrendo al contempo un'ulteriore opportunità di identificare intenzioni malevole prima che si manifesti il comportamento in fase di esecuzione.

L'architettura precedente trasferiva i file non risolti da "Threat Reputation" direttamente a "Dynamic Analysis". La versione 3.2.0 è ora in grado di indirizzare ciascun file in base al livello di affidabilità:

  • I file puliti con un elevato livello di affidabilità possono procedere senza ricorrere a emulazioni non necessarie
  • I file dannosi con un livello di affidabilità elevato possono essere bloccati prima che vengano eseguiti
  • I file sospetti vengono inviati alla sandbox adattiva per un'analisi più approfondita

Il modello di instradamento concentra l’analisi dinamica sui file in cui le prove comportamentali apportano il massimo valore aggiunto. MetaDefender continua a eseguire un’emulazione approfondita quando un file lo richiede.

Gestione centralizzata dei log di sistema (Syslog) e maggiore visibilità degli audit

La configurazione di Syslog viene ora gestita tramite il pannello di amministrazione di Aether, offrendo agli amministratori uno strumento più accessibile e centralizzato per il controllo della registrazione dei log. La copertura è stata inoltre estesa oltre i riepiloghi dei risultati delle scansioni per includere gli eventi di autenticazione e le modifiche alle impostazioni amministrative, garantendo una maggiore visibilità per il monitoraggio della sicurezza, l’audit e il tracciamento delle modifiche.

Un’attribuzione delle minacce più solida e più orientata all’azione

MetaDefender 3.2.0 offre classificazioni più chiare e supportate da prove concrete, che indicano l’identità e l’intento probabili di una minaccia. Gli analisti possono comprendere i risultati più rapidamente e integrare un contesto più articolato nelle attività di valutazione delle minacce (Threat Scoring), individuazione delle minacce (Threat Hunting) e nelle azioni di risposta successive.

L'attribuzione delle minacce viene calcolata separatamente per il file inviato e per i file scaricati o estratti individuati durante l'analisi, aiutando gli analisti a distinguere il ruolo e il rischio di ciascun componente in un attacco a più fasi.

L'attribuzione delle minacce viene calcolata separatamente per il file di input e per ciascun file scaricato o estratto generato durante l'analisi. Fonte: filescan.io

Analisi più completa del comportamento dell'eseguibile

MetaDefender 3.2.0 migliora l'analisi dei malware eseguibili che si basano su file, percorsi o risorse specifici per rivelare il proprio comportamento. Un file system virtuale configurabile consente ai campioni MetaDefender 3.2.0 di migliorare l'analisi dei malware eseguibili che dipendono da file, percorsi o risorse specifici durante l'esecuzione. Un file system virtuale configurabile consente ai campioni di interagire con i file e i percorsi che si aspettano di trovare durante l’emulazione dei file Portable Executable (PE), aiutando MetaDefender a catturare flussi di esecuzione più completi, a scoprire ulteriori attività del payload e indicatori di compromissione, e a ridurre il rischio che comportamenti dipendenti dall’ambiente rimangano nascosti. Gli analisti possono inoltre definire i file previsti da un campione, garantendo un maggiore controllo durante l’analisi di malware complessi con specifiche dipendenze dal file system.

Quali nuove minacce e tecniche di elusione è in grado di rilevare MetaDefender 3.2.0?

MetaDefender 3.2.0 migliora il rilevamento in diversi ambiti, tra cui l'occultamento delle infrastrutture basate su blockchain, i file eseguibili danneggiati, la distribuzione di payload tramite documenti, il malware distruttivo e l'ingegneria sociale. Questa versione amplia inoltre le funzionalità di estrazione delle configurazioni del malware e la copertura della reputazione locale.

EtherHiding

EtherHiding nasconde istruzioni dannose, URL o infrastrutture controllate dagli autori degli attacchi all’interno delle transazioni blockchain e degli smart contract. I servizi decentralizzati possono rendere più difficili le tradizionali operazioni di blocco e rimozione. Una nuova logica di rilevamento aiuta gli analisti a identificare le attività associate a EtherHiding e a esaminare l’infrastruttura a cui fa riferimento un campione analizzato.

Configurazione di EtherHiding estratta che mostra l'infrastruttura degli smart contract e dell'RPC. Fonte: filescan.io

Assembly .NET alterati intenzionalmente

Gli assembly .NET malformati possono essere progettati in modo tale da causare il malfunzionamento di parser, decompilatori o strumenti di analisi automatizzata prima che questi raggiungano il codice dannoso. MetaDefender introduce ora il rilevamento delle strutture .NET malformate associate all’interruzione dell’analisi e all’evasione.

Rilevamento più accurato dell’iniezione di template da remoto

MetaDefender 3.2.0 distingue con maggiore precisione l'iniezione remota di template dannosi dai normali link incorporati. L'aggiornamento riduce i falsi positivi derivanti da URL legittimi, rilevando al contempo gli indirizzi IP dannosi nascosti tramite codifica ottale. Ciò offre agli analisti delle minacce una copertura più ampia per gli attacchi basati su documenti offuscati, senza aggiungere inutili elementi di disturbo alle indagini.

Malware Wiper

Il malware di tipo “wiper” è progettato per distruggere, danneggiare o rendere inaccessibili dati e sistemi. Le nuove tecniche di rilevamento migliorano l’identificazione di malware distruttivo che potrebbe non lasciare alcuna possibilità di recupero. Un rilevamento tempestivo è particolarmente importante in contesti quali le infrastrutture critiche, la pubblica amministrazione e il settore manifatturiero, dove la disponibilità operativa è una priorità. Come illustrato nel nostro precedente articolo sul blog, i “wiper” sono tra le armi più comunemente utilizzate negli attacchi alla tecnologia operativa (OT).

Campagne CAPTCHA di ClickFix

Le campagne ClickFix utilizzano falsi errori del browser, richieste di verifica e interfacce in stile CAPTCHA per indurre gli utenti a eseguire comandi dannosi. MetaDefender 3.2.0 amplia le funzionalità di identificazione dei CAPTCHA basate sull'OCR (riconoscimento ottico dei caratteri), includendo il supporto per CAPTCHA falsi offuscati ma visualizzati normalmente.

L'analisi tiene conto di ciò che l'utente vede sulla pagina visualizzata, anche quando il contenuto sottostante è strutturato in modo da eludere il rilevamento basato sul testo. Nel nostro precedente articolo sul blog viene spiegato come individuare e bloccare gli attacchi ClickFix prima che raggiungano gli endpoint.

Estrazione delle configurazioni del malware e reputazione locale

I nuovi estrattori di configurazioni supportano PrivateLoader e Quasar RAT. Le configurazioni estratte possono rivelare l’infrastruttura di comando e controllo, gli identificatori delle campagne, i parametri di esecuzione e altri dettagli utilizzati nelle indagini e nelle operazioni di risposta. Anche il database locale di reputazione beneficia di una copertura più ampia degli IOC. L’ampliamento delle informazioni di intelligence offline rafforza il rilevamento negli ambienti “air-gapped”, dove non è possibile effettuare ricerche nel cloud.

Quando le organizzazioni dovrebbero utilizzare MetaDefender 3.2.0?

MetaDefender 3.2.0 è progettato per i flussi di lavoro relativi ai file che richiedono il rilevamento delle minacce zero-day prima che i contenuti raggiungano gli utenti o i sistemi protetti. La pipeline a cinque livelli è particolarmente indicata quando è necessario conciliare velocità di analisi, controllo dell'implementazione e approfondimento comportamentale.

  • Ispezione di file ad alto volume: l'intelligenza artificiale predittiva di Alin è in grado di prendere decisioni rapide prima che i file entrino nella fase di emulazione più approfondita
  • Ambienti isolati o regolamentati: le opzioni di implementazione MetaDefender , basate su reputazione e analisi predittiva, possono funzionare senza connessione al cloud
  • Analisi del malware evasivo: l’emulazione mette in luce comportamenti progettati per aggirare le sandbox delle macchine virtuali e gli strumenti statici
  • SOC e flussi di lavoro di threat hunting: verdetti consolidati, attribuzione, IOC e ricerca per somiglianza supportano la definizione delle priorità e l'analisi delle campagne

Anticipare il rilevamento degli attacchi zero-day

I file entrano nelle organizzazioni tramite e-mail, sistemi di trasferimento file gestito, applicazioni cloud, caricamenti web, supporti rimovibili, aggiornamenti software e flussi di lavoro della catena di approvvigionamento. MetaDefender 3.2.0 aiuta i team di sicurezza IT e OT a ispezionare questi file prima che raggiungano gli utenti o i sistemi protetti.

Le decisioni ad alta affidabilità riducono le analisi superflue in ambiente sandbox e la latenza delle analisi, consentendo ai flussi di lavoro con grandi volumi di file di proseguire senza interruzioni, mentre i campioni incerti vengono sottoposti a un’ispezione più approfondita. I verdetti consolidati, un’attribuzione più chiara e il contesto delle campagne aiutano i team SOC a dedicare meno tempo alla correlazione di risultati scollegati tra loro e a concentrare le indagini sulle minacce che richiedono un intervento.

Un ciclo continuo di feedback tra previsione, emulazione, reputazione e ricerca delle minacce consente alle nuove prove di rafforzare il rilevamento futuro e le decisioni relative ai file.

Scopri di più su MetaDefender oppure contatta OPSWAT valutare il passaggio alla versione 3.2.0.

Domande frequenti

Qual è la novità più importante di MetaDefender 3.2.0?

Predictive Alin AI diventa il nuovo Livello 2 per l'analisi statica pre-esecuzione. Questa aggiunta amplia MetaDefender da quattro a cinque livelli e indirizza i file verso un'analisi più approfondita in base al livello di affidabilità.

Predictive Alin AI sostituisce la sandbox adattiva MetaDefender ?

No. Predictive Alin AI introduce un punto decisionale prima della sandbox adattiva, mentre i campioni incerti o in conflitto procedono comunque all’analisi dinamica basata sull’emulazione.

MetaDefender 3.2.0 può funzionare in un ambiente “air-gapped”?

Sì. MetaDefender e Predictive Alin AI supportano il funzionamento offline, e il database locale di reputazione ampliato offre una copertura aggiuntiva degli IOC laddove le informazioni di intelligence dal cloud non sono disponibili.

Quanto è veloce Predictive Alin AI?

Predictive Alin AI è progettato per garantire tempi di verdetto P90 pari a 50 millisecondi e tempi di verdetto P99 inferiori a 100 millisecondi per i file eseguibili ad alto rischio supportati. Le prestazioni effettive possono variare in base al tipo di file, all'implementazione e al carico di lavoro.

Quali nuove aree di rilevamento sono incluse in MetaDefender 3.2.0?

Questa versione aggiunge o migliora il rilevamento di EtherHiding, assembly .NET malformati, iniezione remota di template, malware wiper, campagne CAPTCHA ClickFix, PrivateLoader e Quasar RAT. Inoltre, amplia la copertura della reputazione degli IOC locali.

Rimanete aggiornati con OPSWAT!

Iscriviti oggi stesso per ricevere gli ultimi aggiornamenti sull'azienda, storie, informazioni sugli eventi e altro ancora.