À l'assaut : franchir le Firewall

Une nouvelle série documentaire intitulée «
» Présentée par Kari Byron

Une nouvelle série documentaire animée par Kari Byron, «
» Sortie le 8 août

Diffusion à partir du 8 août

04JOURS
16HEURES
34MINUTES
53SECS
En savoir plus

Lors Sandbox 2026 » organisé par Venak Security,Sandbox Adaptive MetaDefender Sandbox 95 % des échantillons de logiciels malveillants générés par l'IA.

Le bac à sable adaptatif basé sur l'émulation OPSWAT affiche le taux de réussite le plus élevé parmi les quatre bacs à sable testés dans le cadre d'une évaluation conforme à la norme AMTSO.
Par Vivien Vereczki
Partager cet article

Adaptive Sandbox la technologie d’analyse des logiciels malveillants OPSWAT qui utilise l’analyse dynamique par émulation pour détecter les menaces avancées. Elle fait partie de MetaDefender , la solution unifiée de détection des vulnérabilités « zero-day » OPSWAT, qui combine des vérifications de réputation des menaces, des verdicts de learning automatique avant exécution, l’exécution des fichiers dans un environnement sandbox émulé et la comparaison de similitudes avec des familles de logiciels malveillants connues, le tout à travers cinq couches de détection. Lors du test 2026 de Venak Security, conforme à la norme AMTSO, Adaptive Sandbox 19 des 20 échantillons de logiciels malveillants générés par IA.

En bref / Points clés à retenir

  • Sandbox Adaptive Sandbox OPSWATSandbox 95 % (19 sur 20) lors du test réalisé en 2026 par Venak Security, ce qui constitue le meilleur résultat parmi les quatre sandbox testées.
  • CrowdStrike Falcon Sandbox deuxième avec un taux de 80 % (16 sur 20), suivi de Malwation THREAT.ZONE avec 75 % (15 sur 20) et d'ANY.RUN avec 25 % (5 sur 20)
  • Le test a porté sur vingt échantillons répartis dans cinq catégories de menaces, générés à l'aide du simulateur de logiciels malveillants basé sur l'IA de Venak et mis en correspondance avec les techniques du cadre MITRE ATT&CK.
  • La solution « Adaptive Sandbox » OPSWATSandbox d’environ dix secondes par échantillon, soit le temps d’analyse le plus rapide parmi les quatre fournisseurs testés.
  • L'évaluation a été réalisée conformément au cadre Sandbox « AMTSO Sandbox » v1.0, et ses résultats ont été publiés le 3 juillet 2026 sous le numéro d'identification de test AMTSO AMTSO-LS1-TP204.

Sandbox des logiciels malveillants basés sur l'IA réalisé par Venak Security en 2026

En 2026, Venak Security a testé quatre sandbox commerciales face à vingt échantillons de logiciels malveillants générés par IA, etSandbox Adaptive Sandbox OPSWATSandbox le taux de réussite le plus élevé, à 95 %. Cette évaluation s’est appuyée sur l’AI Malware Simulator de Venak, un outil lancé par l’entreprise en septembre 2024 afin de mettre au point des tests de référence, tant privés que publics, destinés aux fournisseurs de solutions de cybersécurité.

Le test de cette année a été réalisé sur le cadre Sandbox AMTSO v1.0. Venak avait développé ce cadre l’année précédente en collaboration avec plusieurs fournisseurs de solutions de cybersécurité ; ce test antérieur est résumé plus loin dans cet article ainsi que dans l’article précédent OPSWAT intitulé «Vitesse et sécurité validées : le test de Venak Security conforme à l’AMTSO confirmeSandbox Adaptive OPSWAT ». Venak a mené ce test du 1er au 15 juin 2026 et a publié son rapport final le 3 juillet 2026, sous le numéro d'identification AMTSO AMTSO-LS1-TP204.

Sandbox d'environnements de test et Sandbox

Venak Security a commencé par évaluer huit sandbox, puis a réduit la sélection à quatre pour les tests finaux. La liste initiale comprenait Adaptive Sandbox OPSWAT, VMRay TotalInsight, Malwation THREAT.ZONE, ANY.RUN Malware Sandbox, ReversingLabs Spectra Analyze, Check Point SandBlast, Joe Sandbox Cloud et CrowdStrike Falcon Sandbox.

Joe Sandbox, ReversingLabs et VMRay ont décidé de ne pas participer au test final. Check Point a été exclu après avoir rencontré des difficultés techniques pendant la période d'évaluation. Quatre fournisseurs ont mené à bien les tests : Adaptive Sandbox OPSWAT, Falcon Sandbox de CrowdStrike, THREAT.ZONE de Malwation et Malware Sandbox d'ANY.RUN.

Méthodologie à la base Sandbox 2026 de Venak Security

Venak Security a conçu ce test à partir d'une vingtaine d'échantillons de logiciels malveillants répartis dans cinq catégories de menaces, qui ont été analysés dans chacune des quatre sandbox, pour un total de quatre-vingts évaluations. Les échantillons ont été générés à l'aide du simulateur de logiciels malveillants basé sur l'IA de Venak et mis en correspondance avec les techniques du modèle MITRE ATT&CK afin de refléter un comportement réaliste des attaquants.

5 catégories

  1. Ransomware « zero-day » (6 échantillons)
  1. Logiciels malveillants de vol d'informations (4 échantillons)
  1. Exploits de chargement latéral de DLL (1 exemple)
  1. Logiciels malveillants obfusqués (4 échantillons), et
  1. Détection Sandbox (5 échantillons)

Venak classait les échantillons malveillants comme « acceptés » lorsqu’un bac à sable renvoyait un score de risque égal ou supérieur à six sur dix (ou égal ou supérieur à cinquante et un sur cent), ou un verdict « Malveillant » ou « Risque élevé ». Les échantillons sains étaient considérés comme acceptés lorsqu’un bac à sable renvoyait un score de risque égal ou inférieur à cinq sur dix (ou égal ou inférieur à cinquante sur cent), ou un verdict « Sain » ou « Bénin ». La catégorie « Détection des techniques Sandbox » comportait une règle supplémentaire : une sandbox devait à la fois reconnaître la technique d’évasion utilisée et classer correctement l’échantillon sain comme tel.

Résultats globaux :Sandbox Adaptive Sandbox OPSWATSandbox du secteur

Les quatre fournisseurs et les cinq catégories ont fait l'objet de quatre-vingts évaluations, qui ont abouti à un taux de réussite global de 68,8 %. Venak Security a souligné que OPSWAT Adaptive Sandbox » OPSWATSandbox « Malwation THREAT.ZONE » « ont fait un travail remarquable dans la détection des échantillons », tandis que « CrowdStrike Falcon Sandbox « ANY.RUN » n'ont détecté respectivement que trois et un échantillon.

Venak Security – Taux de réussite global pour l'ensemble des cinq catégories de tests (5 catégories de tests, 20 évaluations par fournisseur).

Taux de réussite global par Sandbox

Sandbox

Taux de réussite

Échantillons conformes

Sandbox Adaptive Sandbox » OPSWAT

95.0%

19 sur 20

CrowdStrike Falcon Sandbox

80.0%

16 sur 20

Malware THREAT.ZONE

75.0%

15 sur 20

ANY.RUN

25.0%

5 sur 20

Résultats des tests par catégorie de menaces

Les résultats par catégorieSandbox Adaptive SandboxOPSWAT montrent une efficacité constante face aux ransomwares, aux logiciels de vol d'informations et aux logiciels malveillants obfusqués, la seule variation concernant la catégorie des « exploits de sideloading de DLL ».

Venak Security – Taux de réussite des tests de sandbox par catégorie de test

1. Ransomware « zero-day »

Dans la catégorie « Ransomware Zero-day », Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE ont chacun détecté six échantillons sur six. Falcon Sandbox de CrowdStrike Sandbox trois sur six, et ANY.RUN un sur six.

Venak Security – Résultats des tests de ransomware « zero-day » générés par l'IA
Venak Security - Résultat du test indiquant que CrowdStrike Falcon a classé le fichier comme « propre », tandis que MetaDefender « malveillant ». Source : https://venaksecurity.com/2026/07/14/venak-security-sandbox-evaluation-q2-2026-test-results/

Nos experts ont analysé et documenté des campagnes de ransomware telles qu’Interlock et Qilin, diffusées par le biais d’attaques ClickFix, dans lesquelles l’émulation au niveau des instructions a permis de détecter les contrôles anti-VM et les temporisateurs de veille avant que la charge utile n’atteigne un terminal. Cette même vulnérabilité est présente dans les environnements OT, où nous avons constaté que le nombre de groupes de ransomware actifs ciblant les réseaux ICS et OT est passé de 80 en 2024 à 119 en 2025.

Dans le secteur de la santé, nous avons expliqué pourquoi la protection des terminaux à elle seule ne suffit pas face à une faille « zero-day » menant à un ransomware, et pourquoi l'analyse en sandbox basée sur l'émulation permet de détecter ce qui nécessite une inspection comportementale plus approfondie.

2. Logiciels malveillants de vol d'informations

Dans la catégorie des logiciels malveillants de type « infostealer », OPSWAT Adaptive Sandbox OPSWATSandbox Falcon Sandbox de CrowdStrike ont Sandbox réussi quatre échantillons sur quatre. Malwation THREAT.ZONE en a réussi trois sur quatre, tandis qu’ANY.RUN n’en a réussi aucun sur quatre. Les « infostealers » restent une charge utile courante dans le monde réel. Nous avons recensé des cas où une porte dérobée diffusée par hameçonnage a installé un « infostealer » .NET afin de récupérer des identifiants dans les navigateurs et les applications.

Nous avons observé les mêmes techniques dans les campagnes ClickFix, qui ont diffusé des logiciels de vol d'informations tels que Lumma, StealC, Vidar, AMOS et Odyssey.

Venak Security - Résultats des tests pour la catégorie « Logiciels malveillants de vol d'informations générés par l'IA »

3. Exploits de chargement parallèle de DLL

Dans la catégorie « Exploits de sideloading de DLL », Malwation THREAT.ZONE a été le seul fournisseur à réussir le test sur l’échantillon unique examiné. Le sideloading de DLL est une technique activement utilisée dans la nature ; nos experts ont suivi une campagne réelle au cours de laquelle un acteur malveillant a détourné un utilitaire Canon légitime et signé pour effectuer le sideloading d’une DLL malveillante et déployer la porte dérobée PlugX, une chaîne que seul notre Adaptive Sandbox lors de l’exécution.

Venak Security – Exploits de type « zero-day » permettant le chargement parallèle de DLL via le logiciel d'un véritable éditeur
Venak Security - Résultats de test indiquant Sandbox Falcon Sandbox : le fichier « autoCompletion.zip » dépasse la limite de taille autorisée pour un fichier de premier niveau. Source : https://venaksecurity.com/2026/07/14/venak-security-sandbox-evaluation-q2-2026-test-results/

4. Logiciels malveillants obscurcis

Dans la catégorie « Malwares obscurcis », Adaptive Sandbox CrowdStrike Falcon Sandbox ont Sandbox réussi quatre échantillons sur quatre. Malwation THREAT.ZONE et ANY.RUN n'en ont réussi aucun sur quatre. Venak Security a souligné que les deux solutions « ont réalisé un travail fantastique lors de ces deux tests ».

Venak Security - Résultats des tests pour la catégorie « Logiciels malveillants obscurcis »

Il s'agit d'un schéma que nous suivons de près : les logiciels malveillants compressés, chiffrés et polymorphes obligent l'émulation au niveau des instructions à les déchiffrer et à révéler la charge utile que les outils statiques ne parviennent pas à détecter. Nous avons observé la même approche lors d'une campagne « Comebacker » menée par le groupe Lazarus dans les secteurs de l'aérospatiale et de la défense, où l'émulation a permis de mettre au jour des techniques d'obfuscation personnalisées utilisant le XOR et l'inversion de bits, des étapes de chargement basées sur ChaCha20, ainsi qu'une exécution exclusivement en mémoire.

5. Détection des tentatives Sandbox

Dans la catégorie « Détection Sandbox », Adaptive Sandbox, CrowdStrike Falcon Sandbox et Malwation THREAT.ZONE ont chacun réussi les cinq échantillons. ANY.RUN en a réussi quatre sur cinq.

Venak Security - Résultats des tests dans la catégorie « Détection Sandbox »

Nous avons longuement expliqué comment l’émulation au niveau des instructions contourne les vérifications des débogueurs, les délais d’exécution et l’identification par empreinte matérielle utilisés pour ralentir l’analyse automatisée, et nous avons fait valoir que les logiciels malveillants évasifs ont désormais dépassé les capacités de détection basées sur les machines virtuelles (VM), qui reposent sur des vérifications anti-VM, l’exécution différée et les exigences d’interaction avec l’utilisateur. Cette même technique d’évasion en temps d’exécution est à l’origine d’intrusions basées sur des fichiers LNK, comme la récente campagne PlugX que nous avons analysée en détail, dans laquelle des commandes obfusquées, l’exploitation abusive de binaires signés et l’exécution différée ont été spécialement conçues pour ralentir l’analyse.

Comparaison des vitesses d'analyse

Sandbox Adaptive Sandbox OPSWATSandbox le sandbox le plus rapide parmi ceux testés, avec une durée moyenne d’environ 10 secondes par échantillon. Venak Security l’a qualifié de « solution la plus performante de cette évaluation », tandis que Sandbox Falcon Sandbox de CrowdStrike Sandbox dernier parmi les quatre fournisseurs, avec une durée moyenne de 2 à 3 minutes par échantillon.

Durée moyenne d'analyse des bacs à sable testés

La vitesse a une incidence directe sur le débit du SOC. Une sandbox capable de rendre un verdict en quelques secondes plutôt qu’en quelques minutes peut traiter un nombre bien plus important de fichiers pendant les pics de volume, sans générer de files d’attente d’analyse ni retarder l’automatisation en aval dans les workflows SIEM et SOAR.

Venak Security - Résultats des tests dans la catégorie « Sandbox et détection Sandbox »

Comparaison d'une année sur l'autre et ses implications pour les équipes SOC

Venak Security a lancé son simulateur de logiciels malveillants basé sur l'IA en septembre 2024 et évalue depuis lors des produits de cybersécurité dans le cadre de tests tant privés que publics. L'évaluation du deuxième trimestre 2026 constitue le premier test public en sandbox réalisé par Venak à partir du cadre Sandbox AMTSO Sandbox Framework v1.0, faisant suite à l'évaluation privée mentionnée dans notre précédent article.

OPSWAT Résultats des tests Adaptive Sandbox d’OPSWATSandbox

Système métrique

Test 2025

Test 2026

Taux de détection

90 % (logiciels malveillants générés par l'IA)

95 % (19 échantillons sur 20)

Détection via Wildlist

91 % (taux de faux négatifs de 5 %)

Non mesuré dans ce test

Précision de la lutte contre la fraude fiscale

100%

95,0 % (catégorie « Détection des tentativesSandbox »)

Vitesse moyenne d'analyse

8,2 secondes par échantillon

environ 10 secondes par échantillon

Les deux tests ayant utilisé des méthodologies différentes, les résultats ne sont pas directement comparables en termes de variation en pourcentage absolu. Les performances de détection se sont améliorées, tandis que la vitesse d'analyse est restée dans la même fourchette.

Méthodologie et critères du premier test de sécurité en bac à sable réalisé par Venak

Pour les équipes SOC et de recherche de menaces, cette cohérence entre deux cycles de test indépendants importe davantage que n’importe lequel de ces résultats pris isolément. Une sandbox qui affiche de bonnes performances dans toutes les catégories — ransomware, voleurs d’informations et logiciels malveillants obfusqués — réduit les angles morts que les attaquants pourraient autrement exploiter en changeant de technique. Associée à des verdicts rendus en environ 10 secondes en moyenne, cette caractéristique se traduit par une diminution des détections manquées et de l’encombrement des files d’attente au niveau du périmètre, ce qui permet aux systèmes SIEM et SOAR automatisés de continuer à fonctionner sans intervention manuelle.

Sandbox OPSWAT Adaptive Sandbox » OPSWAT, telles que documentées par le test de sandbox 2026 réalisé par Venak Security

Sandbox Adaptive Sandbox du pipeline à cinq couches MetaDefender

MetaDefender est la solution unifiée de détection des menaces « zero-day » OPSWAT, qui intègre Adaptive Sandbox l’une des cinq couches d’un pipeline de détection unique. Les fichiers passent par la couche 1 (réputation des menaces) et la couche 2 (IA prédictive Alin), qui fournissent des verdicts basés sur l'apprentissage automatique avant l'exécution, puis par la couche 3 (analyse dynamique), qui s'appuie sur la technique de « détonation » par émulationSandbox Adaptive Sandbox, la couche 4 (évaluation des menaces par apprentissage automatique) et la couche 5 (recherche de menaces par IA) pour aboutir à un verdict exploitable.

Le pipeline de détection des failles « zero-day » à cinq niveaux MetaDefender

Chaque couche permet d'affiner les éléments nécessitant un examen plus approfondi avant de passer à la suivante. L'IA prédictive Alin signale les fichiers à haut risque en quelques millisecondes sans les exécuter, ce qui réduit le volume de fichiers parvenant à l'étape d'analyse dynamiqueSandbox Adaptive Sandbox. Les fichiers qui passent avec succès l'analyse dynamique sont soumis à une évaluation des menaces, puis à une recherche de menaces basée sur la similarité, qui établit des corrélations entre les résultats et les familles de logiciels malveillants et les campagnes connues.

Les résultats du test réalisé par Venak Security reflètent la puissance de détection Adaptive Sandbox. Au sein de MetaDefender , cette même puissance de détection fonctionne en complément de quatre couches supplémentaires, offrant ainsi aux équipes du SOC et de recherche de menaces un verdict unique et consolidé par fichier, au lieu de résultats distincts qu’il faudrait corréler manuellement.

Les résultatsSandboxAdaptive Sandbox lors du test indépendant mené par Venak Security reflètent les performances du même moteur de détection qui est au cœur de MetaDefender , la solution unifiée de détection des vulnérabilités « zero-day » OPSWAT. Discutez avec un expert pour découvrir comment le pipeline à cinq niveaux MetaDefender s'intègre à votre infrastructure de sécurité.

Questions fréquemment posées

Qu'est-ce que le simulateur de logiciels malveillants basé sur l'IA de Venak Security ?
Le simulateur de logiciels malveillants basé sur l'IA de Venak Security est un outil de test lancé par l'entreprise en septembre 2024 afin de générer des échantillons de logiciels malveillants modifiés par l'IA pour évaluer les produits de cybersécurité. Il crée des échantillons correspondant aux techniques du cadre MITRE ATT&CK dans différentes catégories, telles que les ransomwares, les voleurs d'informations et les logiciels malveillants évasifs. Venak l'utilise pour réaliser des tests comparatifs auprès de fournisseurs privés et publics.

Quels sandboxes ont été testés dans le cadre de l'évaluation 2026 de Venak Security ?
L'évaluation 2026 de Venak Security a porté sur quatre sandboxes : Adaptive Sandbox OPSWAT, Falcon Sandbox de CrowdStrike, THREAT.ZONE de Malwation et ANY.RUN Malware Sandbox. Quatre autres fournisseurs, Joe Sandbox, ReversingLabs, VMRay et Check Point, faisaient initialement partie du périmètre de l'évaluation, mais se sont retirés ou ont été écartés en raison de difficultés techniques.

En quoiSandbox Adaptive Sandbox OPSWATSandbox des sandbox basées sur des machines virtuelles ?
Adaptive Sandbox Adaptive Sandbox une émulation du processeur et du système d’exploitation au niveau des instructions, plutôt que des machines virtuelles, pour analyser les fichiers. Cette approche permet de mettre en évidence les comportements furtifs que les logiciels malveillants dissimulent souvent lorsqu’ils détectent un environnement d’analyse basé sur une machine virtuelle.

Quelle est la vitesse OPSWATSandbox Adaptive Sandbox OPSWATSandbox aux autres sandbox testées ?
Adaptive Sandbox d’environ 10 secondes par échantillon lors du test réalisé par Venak Security, ce qui en fait la plus rapide des quatre fournisseurs évalués. Sandbox Falcon Sandbox de CrowdStrike Sandbox la plus lente, avec un temps moyen de 2 à 3 minutes par échantillon.

Qu'est-ce que le cadre Sandbox « AMTSO Sandbox Sandbox ?
Le cadre Sandbox « AMTSO Sandbox v1.0 est une méthodologie de test normalisée développée par Venak Security en collaboration avec trois grandes entreprises du secteur de la cybersécurité, conformément aux principes de l'Anti-Malware Testing Standards Organization (AMTSO). Le test 2026 de Venak Security a été réalisé dans le cadre de cette méthodologie et enregistré sous le numéro d'identification AMTSO : AMTSO-LS1-TP204.

Comment OPSWAT Adaptive Adaptive Sandbox » OPSWATSandbox à MetaDefender ?
Adaptive Sandbox Adaptive Sandbox OPSWAT Sandbox la couche 3, « Analyse dynamique », au sein du pipeline de détection à cinq couches MetaDefender . Aether combine cette technique de déclenchement basée sur l’émulation avec la réputation des menaces, les verdicts de l’apprentissage automatique avant exécution, la notation des menaces et la recherche active de menaces afin de fournir un verdict unique et exploitable pour chaque fichier.

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.