MetaDefender 3.2.0 amplia o fluxo de deteção de vulnerabilidades «zero-day» OPSWATde quatro camadas para cinco. Esta versão adiciona a IA Predictive Alin como uma camada de análise estática pré-execução, melhora a atribuição de ameaças e a emulação de ficheiros PE e alarga a deteção a técnicas emergentes de evasão, malware e engenharia social.
Principais conclusões
- MetaDefender 3.2.0 incorpora a IA preditiva Alin como Camada 2, alargando a deteção de vulnerabilidades «zero-day» de quatro camadas coordenadas para cinco
- A Alin AI preditiva classifica os ficheiros executáveis de alto risco suportados antes da execução, com tempos de veredicto otimizados de P90 a 50 milissegundos e P99 abaixo dos 100 milissegundos
- Os ficheiros com sinais incertos ou contraditórios são encaminhados para a sandbox adaptativa baseada em emulação MetaDefender , para uma análise comportamental mais aprofundada
- MetaDefender cria um ciclo contínuo de retroalimentação entre a previsão, a emulação, a reputação e a deteção de ameaças, permitindo que novas evidências reforcem as decisões futuras relativas aos ficheiros
- A análise de ficheiros executáveis permite agora captar um comportamento mais completo do malware que depende de ficheiros ou percursos específicos, ao mesmo tempo que proporciona aos analistas um maior controlo sobre as condições utilizadas durante a investigação
- As detecções novas e melhoradas abrangem o EtherHiding, assemblies .NET malformados, injeção remota de modelos, malware do tipo «wiper», campanhas ClickFix e outras famílias de malware
- A gestão do Syslog passa a ser feita no Painel de Administração, com uma cobertura de auditoria mais abrangente; as configurações existentes requerem uma reconfiguração manual após a atualização
Quais são as novidades do MetaDefender 3.2.0?
MetaDefender 3.2.0 introduz um novo ponto de decisão pré-execução e um conjunto de melhorias na análise e deteção. A principal alteração arquitetónica é a integração da IA Predictive Alin como Camada 2, posicionada entre a Reputação de Ameaças e a Análise Dinâmica.
MetaDefender é a solução unificada de deteção de ameaças «zero-day» OPSWAT, concebida para combinar sandboxing adaptativo, inteligência de ameaças, pontuação de ameaças e pesquisa de semelhanças com recurso à aprendizagem automática num fluxo de deteção coordenado. A versão 3.2.0 adiciona análise estática preditiva sem eliminar nenhuma das etapas de análise existentes.
As cinco camadas são:
- Reputação de ameaças: verifica ficheiros e infraestruturas em relação a informações conhecidas
- Análise estática: utiliza a IA preditiva da Alin para avaliar a intenção maliciosa antes da execução
- Análise dinâmica: simula ficheiros suspeitos e não resolvidos para revelar o comportamento em tempo de execução
- Pontuação de ameaças: correlaciona os indícios para obter uma pontuação de risco baseada na confiança e um veredicto
- Detecção de ameaças: associa amostras a famílias de malware, infraestruturas e campanhas relacionadas
As antigas camadas 2, 3 e 4 passam a ser as camadas 3, 4 e 5. A nova camada não obriga todos os ficheiros a passar por mais uma longa fase de análise. Ajuda a determinar o nível de verificação adicional necessário para cada ficheiro.

Por dentro da arquitetura de deteção de vulnerabilidades «zero-day» de cinco camadas
O pipeline de cinco camadas aplica uma análise progressivamente mais aprofundada com base nas evidências disponíveis para cada ficheiro. As ameaças conhecidas podem ser identificadas numa fase precoce, as previsões de elevada confiança podem receber um veredicto antes da execução e os ficheiros ambíguos podem avançar para a emulação e a deteção de ameaças sem comprometer a decisão final.

Camada 1: Reputação de ameaças
A Reputação de Ameaças identifica ameaças conhecidas e a infraestrutura dos atacantes. MetaDefender verifica as informações de inteligência disponíveis relativas a hashes de ficheiros, URLs, endereços IP e domínios, recorrendo a fontes de reputação online ou offline. Os ficheiros sem um resultado conclusivo em termos de reputação passam à Análise Estática. A reputação offline também é compatível com ambientes regulamentados e isolados, nos quais a inteligência na nuvem pode não estar disponível.
Nível 2: Análise estática com a IA preditiva da Alin
A IA preditiva da Alin analisa indicadores estruturais, semânticos e comportamentais dos ficheiros antes da execução, ativação ou monitorização em tempo de execução. O motor de deteção de malware baseado em IA apresenta resultados de aprendizagem automática em milésimos de segundo e pode funcionar em linha ou totalmente fora de linha.
A Camada 2 suporta dois resultados principais:
- Desvio: Os ficheiros limpos com elevado nível de confiança podem evitar análises desnecessárias na sandbox
- Detecção: É possível identificar e bloquear ficheiros maliciosos com elevado grau de confiança antes da sua execução, incluindo ficheiros que os motores antivírus tradicionais possam não reconhecer
No que diz respeito aos ficheiros executáveis de alto risco suportados, o Predictive Alin AI foi concebido para tempos de veredicto P90 de 50 milissegundos e tempos de veredicto P99 inferiores a 100 milissegundos. Os ficheiros que não cumprem o limiar de confiança exigido são encaminhados para a Análise Dinâmica, em vez de se basearem num veredicto estático pouco fiável.
O Alin AI preditivo também alarga a inspeção estática aos ficheiros de modelos de IA e de aprendizagem automática suportados. A análise ajuda a identificar código arbitrário incorporado que possa ser executado quando um modelo é carregado.
Camada 3: Análise dinâmica
A Análise Dinâmica envia amostras suspeitas e não resolvidas para a sandbox adaptativa baseada em emulação MetaDefender . MetaDefender emula instruções, operações de ficheiros, scripts e interações relevantes com o sistema operativo, em vez de recorrer a uma máquina virtual convencional.
A emulação ao nível das instruções ajuda a detetar malware que recorre a verificações anti-VM, execução diferida, estruturas malformadas ou condições ambientais para interferir na análise automatizada. MetaDefender consegue revelar o comportamento em tempo de execução, cadeias de carregadores, cargas úteis ocultas e indicadores de comprometimento.
Os indicadores recém-descobertos podem alimentar a base de dados de reputação local e melhorar as futuras decisões da Camada 1. As descobertas confirmadas de vulnerabilidades «zero-day» reforçam a reputação futura e a análise preditiva, ajudando a Aether a identificar variantes relacionadas numa fase mais precoce do processo.
Camada 4: Pontuação de ameaças
A pontuação de ameaças correlaciona os dados relativos à reputação, à análise estática e à análise dinâmica, transformando-os numa pontuação de risco baseada na confiança. O mecanismo de pontuação consolida sinais como a persistência, a injeção de processos, a entrega de carga útil, a modificação suspeita de ficheiros e a atividade de comando e controlo.
O veredicto resultante pode apoiar a aplicação de políticas e ajudar os analistas a dar prioridade às ameaças que exigem uma investigação imediata. Uma pontuação consolidada reduz também a necessidade de interpretar resultados desconexos obtidos em várias ferramentas de análise.
Camada 5: Detecção proativa de ameaças
A «Threat Hunting» acrescenta informações de atribuição e contexto da campanha ao veredicto do ficheiro. A pesquisa de semelhanças baseada em ML (aprendizagem automática) estabelece ligações entre amostras relacionadas, famílias de malware, infraestruturas partilhadas e campanhas.
Estas relações ajudam os analistas a determinar se uma deteção corresponde a um ficheiro isolado, a uma versão modificada de malware conhecido ou a parte de uma operação mais ampla. Os resultados legíveis por máquina e os indicadores extraídos podem apoiar os fluxos de trabalho de SIEM (Gestão de Informações e Eventos de Segurança), SOAR (Orquestração, Automatização e Resposta de Segurança), MISP (Plataforma de Partilha de Informações sobre Malware), STIX (Expressão Estruturada de Informações sobre Ameaças), investigação e resposta.
Os testes de benchmark internos atuais indicam que a eficácia da deteção aumenta à medida que se vão adicionando indícios nas cinco camadas, atingindo 99,5 % após a «Threat Hunting».*
*Com base em testes comparativos internos.
Decisões mais rápidas antes da execução com a IA preditiva da Alin
A Alin AI preditiva incorpora um ponto de verificação rápido antes da análise dinâmica, que consome muitos recursos. Esta camada reduz a procura desnecessária de ambientes de teste, ao mesmo tempo que oferece mais uma oportunidade para identificar intenções maliciosas antes que o comportamento em tempo de execução se manifeste.
A arquitetura anterior encaminhava os ficheiros não resolvidos da Reputação de Ameaças diretamente para a Análise Dinâmica. A versão 3.2.0 permite agora encaminhar cada ficheiro de acordo com o nível de confiança:
- Os ficheiros «limpos» com elevado nível de confiança podem avançar sem emulação desnecessária
- Os ficheiros maliciosos com elevado grau de confiança podem ser bloqueados antes de serem executados
- Os ficheiros duvidosos são encaminhados para a sandbox adaptativa para uma análise mais aprofundada
O modelo de encaminhamento concentra a Análise Dinâmica nos ficheiros em que as evidências comportamentais acrescentam mais valor. MetaDefender continua a realizar uma emulação profunda quando um ficheiro assim o exige.
Gestão centralizada do Syslog e maior visibilidade de auditoria
A configuração do Syslog é agora gerida através do Painel de Administração do Aether, proporcionando aos administradores uma forma mais acessível e centralizada de controlar o registo de eventos. A cobertura foi também alargada para além dos resumos dos resultados das análises, passando a incluir eventos de autenticação e alterações nas definições do administrador, proporcionando uma maior visibilidade para a monitorização da segurança, a auditoria e o acompanhamento de alterações.
Atribuição de ameaças mais sólida e mais orientada para a ação
MetaDefender 3.2.0 fornece classificações mais claras e fundamentadas em evidências, que indicam a identidade e a intenção prováveis de uma ameaça. Os analistas podem compreender os resultados mais rapidamente e incorporar um contexto mais sólido na avaliação de ameaças, na deteção de ameaças e na resposta subsequente.
A atribuição de ameaças é calculada de forma independente para o ficheiro enviado e para os ficheiros descarregados ou extraídos que forem detetados durante a análise, ajudando os analistas a distinguir o papel e o risco de cada componente num ataque em várias fases.

Análise mais completa do comportamento do executável
MetaDefender 3.2.0 melhora a análise de malware executável que depende de ficheiros, percursos ou recursos específicos para revelar o seu comportamento. Um sistema de ficheiros virtual configurável permite que as amostras MetaDefender 3.2.0 melhora a análise de malware executável que depende de ficheiros, percursos ou recursos específicos durante a execução. Um sistema de ficheiros virtual configurável permite que as amostras interajam com os ficheiros e caminhos que esperam encontrar durante a emulação de ficheiros executáveis portáteis (PE), ajudando MetaDefender a capturar fluxos de execução mais completos, a descobrir atividades adicionais da carga útil e indicadores de comprometimento, e a reduzir o risco de que comportamentos dependentes do ambiente permaneçam ocultos. Os analistas também podem definir os ficheiros esperados por uma amostra, proporcionando um maior controlo na investigação de malware complexo com dependências específicas do sistema de ficheiros.
Que novas ameaças e técnicas de evasão consegue MetaDefender 3.2.0 detetar?
MetaDefender 3.2.0 melhora as detecções em casos de ocultação de infraestruturas baseadas em blockchain, executáveis malformados, entrega de cargas úteis através de documentos, malware destrutivo e engenharia social. Esta versão também alarga a extração de configurações de malware e a cobertura de reputação local.
EtherHiding
O EtherHiding oculta instruções maliciosas, URLs ou infraestruturas controladas por atacantes em transações da blockchain e contratos inteligentes. Os serviços descentralizados podem tornar mais difíceis as medidas convencionais de bloqueio e remoção. Uma nova lógica de deteção ajuda os analistas a identificar atividades associadas ao EtherHiding e a inspecionar a infraestrutura referenciada por uma amostra analisada.

Assemblagens .NET intencionalmente malformadas
Os assemblies .NET malformados podem ser concebidos para fazer com que os analisadores, os descompiladores ou as ferramentas de análise automatizadas falhem antes de chegarem ao código malicioso. MetaDefender inclui agora a deteção de estruturas .NET malformadas associadas à interrupção da análise e à evasão.
Detecção mais precisa da injeção remota de modelos
MetaDefender 3.2.0 distingue com maior precisão a injeção remota maliciosa de modelos dos links incorporados comuns. A atualização reduz os falsos positivos provenientes de URLs legítimas, ao mesmo tempo que deteta endereços IP maliciosos ocultos através de codificação octal. Isto proporciona aos analistas de ameaças uma cobertura mais abrangente contra ataques com documentos ofuscados, sem adicionar ruído desnecessário à investigação.
Malware Wiper
O malware do tipo «wiper» foi concebido para destruir, corromper ou tornar indisponíveis dados e sistemas. As novas técnicas de deteção melhoram a identificação de malware destrutivo que pode não permitir qualquer recuperação. A deteção precoce é especialmente valiosa em infraestruturas críticas, na administração pública e em ambientes industriais, onde a disponibilidade operacional é uma prioridade. Tal como abordado no nosso blogue anterior, os «wipers» estão entre as armas mais comuns utilizadas em ataques à tecnologia operacional (OT).
Campanhas CAPTCHA da ClickFix
As campanhas ClickFix utilizam erros falsos do navegador, pedidos de verificação e interfaces do tipo CAPTCHA para persuadir os utilizadores a executar comandos maliciosos. MetaDefender 3.2.0 alarga a identificação de CAPTCHAs com base em OCR (Reconhecimento Ótico de Caracteres), incluindo o suporte a CAPTCHAs falsos ofuscados, mas apresentados visualmente.
A análise tem em conta o que um utilizador vê na página apresentada, mesmo quando o conteúdo subjacente está estruturado de forma a contornar a deteção baseada em texto. No nosso blogue anterior, abordamos como detetar e impedir ataques ClickFix antes de estes chegarem aos terminais.
Extração da configuração do malware e reputação local
Os novos extratores de configurações suportam o PrivateLoader e o Quasar RAT. As configurações extraídas podem revelar a infraestrutura de comando e controlo, identificadores de campanhas, parâmetros de execução e outros detalhes utilizados na investigação e na resposta. A base de dados de reputação local também beneficia de uma cobertura mais abrangente de IOC. A expansão da informação de inteligência offline reforça a deteção em ambientes isolados, onde as consultas à nuvem não estão disponíveis.
Quando é que as organizações devem utilizar MetaDefender 3.2.0?
MetaDefender 3.2.0 foi concebido para fluxos de trabalho de ficheiros que exigem a deteção de ameaças de dia zero antes de o conteúdo chegar aos utilizadores ou aos sistemas protegidos. O pipeline de cinco camadas é particularmente relevante quando é necessário conciliar a velocidade de análise, o controlo da implementação e a profundidade da análise comportamental.
- Inspeção de ficheiros em grande volume: a IA preditiva da Alin permite tomar decisões rápidas antes de os ficheiros entrarem numa emulação mais aprofundada
- Ambientes isolados ou regulamentados: as opções de implementação MetaDefender , baseadas na reputação e na análise preditiva, podem funcionar sem ligação à nuvem
- Análise de malware evasivo: a emulação revela comportamentos concebidos para contornar as sandboxes das máquinas virtuais e as ferramentas estáticas
- SOC e fluxos de trabalho de deteção de ameaças: os veredictos consolidados, a atribuição, os IOC e a pesquisa de semelhanças apoiam a definição de prioridades e a análise de campanhas
Antecipar a deteção de vulnerabilidades «zero-day»
Os ficheiros entram nas organizações através de e-mail, transferência gerida de ficheiros, aplicações na nuvem, uploads na Web, suportes removíveis, atualizações de software e fluxos de trabalho da cadeia de abastecimento. MetaDefender 3.2.0 ajuda as equipas de segurança de TI e OT a inspecionar esses ficheiros antes de chegarem aos utilizadores ou aos sistemas protegidos.
As decisões de elevada confiança reduzem as análises desnecessárias em ambiente de teste e a latência das análises, ajudando os fluxos de trabalho com grandes volumes de ficheiros a manterem-se em andamento, enquanto as amostras duvidosas são submetidas a uma inspeção mais aprofundada. Os veredictos consolidados, a atribuição mais clara e o contexto da campanha ajudam as equipas do SOC a dedicar menos tempo à correlação de resultados desconexos e a concentrar as investigações nas ameaças que exigem ação.
Um ciclo contínuo de feedback entre a previsão, a emulação, a reputação e a deteção proativa de ameaças permite que novas evidências reforcem a deteção futura e as decisões relativas aos ficheiros.
Saiba mais sobre MetaDefender ou contacte OPSWAT discutir a atualização para a versão 3.2.0.
Perguntas mais frequentes
Qual é a maior alteração introduzida na versão 3.2.0 MetaDefender ?
A Alin AI preditiva torna-se a nova Camada 2 para a análise estática pré-execução. Esta adição amplia MetaDefender de quatro para cinco camadas e encaminha os ficheiros para uma análise mais aprofundada, de acordo com o nível de confiança.
O Predictive Alin AI substitui a sandbox adaptativa MetaDefender ?
Não. O Predictive Alin AI introduz um ponto de decisão antes da sandbox adaptativa, enquanto as amostras incertas ou contraditórias continuam a ser submetidas à Análise Dinâmica baseada em emulação.
MetaDefender 3.2.0 pode funcionar num ambiente isolado da rede?
Sim. MetaDefender e o Predictive Alin AI suportam o funcionamento offline, e a base de dados de reputação local alargada proporciona uma cobertura adicional de IOC nos casos em que a inteligência na nuvem não está disponível.
Qual é a velocidade da IA preditiva da Alin?
O Predictive Alin AI foi concebido para tempos de veredicto P90 de 50 milissegundos e tempos de veredicto P99 inferiores a 100 milissegundos para ficheiros executáveis de alto risco suportados. O desempenho real pode variar consoante o tipo de ficheiro, a implementação e a carga de trabalho.
Que novas áreas de deteção estão incluídas no MetaDefender 3.2.0?
Esta versão adiciona ou melhora as detecções relativas ao EtherHiding, assemblies .NET malformados, injeção remota de modelos, malware do tipo «wiper», campanhas CAPTCHA do ClickFix, PrivateLoader e Quasar RAT. Além disso, alarga a cobertura da reputação dos IOC locais.
