MetaDefender 3.2.0 étend le pipeline de détection des vulnérabilités « zero-day » OPSWAT, passant de quatre à cinq couches. Cette version intègre l’IA prédictive « Alin » en tant que couche d’analyse statique pré-exécution, améliore l’attribution des menaces et l’émulation des fichiers PE, et étend la détection aux nouvelles techniques d’évasion, aux logiciels malveillants et aux techniques d’ingénierie sociale.
Principaux enseignements
- MetaDefender 3.2.0 intègre l'IA prédictive Alin en tant que couche 2, portant ainsi le nombre de couches coordonnées dédiées à la détection des failles « zero-day » de quatre à cinq.
- La solution Predictive Alin AI classe les fichiers exécutables à haut risque pris en charge avant leur exécution, avec des temps de verdict optimisés de 50 millisecondes pour le P90 et inférieurs à 100 millisecondes pour le P99.
- Les fichiers présentant des signaux incertains ou contradictoires sont acheminés vers le bac à sable adaptatif basé sur l'émulation MetaDefender , afin d'y subir une analyse comportementale plus approfondie.
- MetaDefender établit une boucle de rétroaction continue entre la prédiction, l'émulation, la réputation et la recherche de menaces, permettant ainsi aux nouvelles données de renforcer les décisions futures concernant les fichiers.
- L'analyse des fichiers exécutables permet désormais de saisir de manière plus complète le comportement des logiciels malveillants qui dépendent de fichiers ou de chemins d'accès spécifiques, tout en offrant aux analystes un meilleur contrôle sur les conditions utilisées au cours de l'enquête.
- Les nouvelles détections améliorées couvrent EtherHiding, les assemblages .NET mal formés, l'injection de modèles à distance, les logiciels malveillants de type « wiper », les campagnes ClickFix, ainsi que d'autres familles de logiciels malveillants.
- La gestion de Syslog est désormais intégrée au panneau d'administration et offre une couverture d'audit plus étendue ; les configurations existantes doivent être reconfigurées manuellement après la mise à jour.
Quelles sont les nouveautés de MetaDefender 3.2.0 ?
MetaDefender 3.2.0 introduit un nouveau point de décision préalable à l'exécution ainsi qu'une série d'améliorations en matière d'analyse et de détection. Le principal changement architectural réside dans l'intégration de l'IA prédictive « Alin » en tant que couche 2, placée entre la « Threat Reputation » et l'« Analyse dynamique ».
MetaDefender est la solution unifiée de détection des menaces « zero-day » OPSWAT, conçue pour associer le sandboxing adaptatif, les renseignements sur les menaces, la notation des menaces et la recherche de similitudes par apprentissage automatique au sein d’un pipeline de détection coordonné. La version 3.2.0 ajoute une analyse statique prédictive sans supprimer aucune étape d’analyse existante.
Ces cinq couches sont les suivantes :
- Réputation des menaces : vérifie les fichiers et l'infrastructure par rapport aux informations connues
- Analyse statique : utilise l'IA prédictive d'Alin pour évaluer l'intention malveillante avant l'exécution
- Analyse dynamique : simule le comportement des fichiers suspects et non identifiés afin de mettre en évidence leur comportement lors de l'exécution
- Évaluation des menaces : met en corrélation les éléments de preuve pour établir un score de risque fondé sur le niveau de confiance et rendre un verdict
- Recherche de menaces : établit des liens entre les échantillons et les familles de logiciels malveillants, les infrastructures et les campagnes associées
Les anciennes couches 2, 3 et 4 deviennent les couches 3, 4 et 5. La nouvelle couche n'impose pas à chaque fichier de passer par une nouvelle étape d'analyse fastidieuse. Elle permet de déterminer le niveau d'inspection supplémentaire requis pour chaque fichier.

Au cœur de l'architecture de détection des failles « zero-day » à cinq niveaux
Le pipeline à cinq niveaux applique une analyse de plus en plus approfondie en fonction des informations disponibles pour chaque fichier. Les menaces connues peuvent être identifiées rapidement, les prédictions hautement fiables peuvent faire l'objet d'un verdict avant exécution, et les fichiers ambigus peuvent être soumis à l'émulation et à la recherche de menaces sans compromettre la décision finale.

Couche 1 : Réputation des menaces
La fonctionnalité « Réputation des menaces » identifie les menaces connues et l'infrastructure des attaquants. MetaDefender analyse les données de renseignement disponibles concernant les hachages de fichiers, les URL, les adresses IP et les domaines à l'aide de sources de réputation en ligne ou hors ligne. Les fichiers pour lesquels aucun résultat de réputation concluant n'est obtenu sont soumis à une analyse statique. La réputation hors ligne prend également en charge les environnements réglementés et isolés (air-gapped) dans lesquels les données de renseignement issues du cloud peuvent ne pas être disponibles.
Niveau 2 : Analyse statique avec l'IA prédictive Alin AI
L'IA prédictive Alin analyse les indicateurs structurels, sémantiques et comportementaux des fichiers avant leur exécution, leur déclenchement ou leur surveillance en cours d'exécution. Ce moteur de détection de logiciels malveillants basé sur l'IA fournit des résultats issus de l'apprentissage automatique en quelques millisecondes et peut fonctionner en ligne ou entièrement hors ligne.
Le niveau 2 prend en charge deux résultats principaux :
- Détournement: les fichiers « propres » présentant un niveau de confiance élevé permettent d'éviter des analyses inutiles en bac à sable
- Détection: les fichiers malveillants identifiés avec un haut degré de certitude peuvent être repérés et bloqués avant leur exécution, y compris ceux que les moteurs antivirus traditionnels ne reconnaissent pas forcément
Pour les fichiers exécutables à haut risque pris en charge, Predictive Alin AI est conçu pour offrir des temps de verdict P90 de 50 millisecondes et des temps de verdict P99 inférieurs à 100 millisecondes. Les fichiers qui n’atteignent pas le seuil de confiance requis sont soumis à une analyse dynamique plutôt que de se fonder sur un verdict statique peu fiable.
Alin AI Predictive étend également l'inspection statique aux fichiers de modèles d'IA et d'apprentissage automatique pris en charge. Cette analyse permet d'identifier tout code arbitraire intégré susceptible de s'exécuter lors du chargement d'un modèle.
Couche 3 : Analyse dynamique
L'analyse dynamique envoie les échantillons suspects et non résolus vers le bac à sable adaptatif basé sur l'émulation MetaDefender . MetaDefender émule les instructions, les opérations sur les fichiers, les scripts et les interactions pertinentes avec le système d'exploitation, au lieu de s'appuyer sur une machine virtuelle classique.
L'émulation au niveau des instructions permet de détecter les logiciels malveillants qui recourent à des contrôles anti-VM, à l'exécution différée, à des structures mal formées ou à des conditions environnementales pour perturber l'analyse automatisée. MetaDefender permet de mettre en évidence le comportement d'exécution, les chaînes de chargement, les charges utiles cachées et les indicateurs de compromission.
Les indicateurs récemment découverts peuvent alimenter la base de données de réputation locale et améliorer les futures décisions relatives à la couche 1. Les découvertes confirmées de vulnérabilités « zero-day » renforcent la réputation future et l'analyse prédictive, aidant ainsi Aether à identifier plus tôt dans le processus les variantes associées.
Couche 4 : Évaluation des menaces
La notation des menaces croise les données issues de la réputation, de l'analyse statique et de l'analyse dynamique pour établir une note de risque fondée sur le niveau de confiance. Le moteur de notation regroupe des signaux tels que la persistance, l'injection de processus, la diffusion de charges utiles, la modification de fichiers suspects et les activités de commande et de contrôle.
Le verdict qui en résulte peut faciliter la mise en œuvre des politiques de sécurité et aider les analystes à hiérarchiser les menaces nécessitant une enquête immédiate. Un score consolidé permet également de limiter la nécessité d'interpréter des résultats disparates provenant de plusieurs outils d'analyse.
Couche 5 : Recherche active des menaces
La fonction « Threat Hunting » enrichit le verdict attribué à un fichier en y ajoutant des informations sur son origine et le contexte de la campagne. La recherche de similitudes basée sur l'apprentissage automatique (ML) permet de relier entre eux les échantillons associés, les familles de logiciels malveillants, les infrastructures communes et les campagnes.
Ces relations aident les analystes à déterminer si une détection concerne un fichier isolé, une version modifiée d'un logiciel malveillant connu ou s'inscrit dans le cadre d'une opération plus vaste. Les résultats lisibles par machine et les indicateurs extraits peuvent alimenter les systèmes SIEM (gestion des informations et des événements de sécurité), SOAR (orchestration, automatisation et réponse en matière de sécurité), MISP (plateforme de partage d'informations sur les logiciels malveillants) et STIX (expression structurée des informations sur les menaces), ainsi que les processus d'enquête et d'intervention.
Les tests de référence internes actuels indiquent que l'efficacité de la détection augmente à mesure que des éléments de preuve s'ajoutent au fil des cinq niveaux, pour atteindre 99,5 % après la phase de « Threat Hunting ».*
*D'après des tests comparatifs internes.
Des décisions plus rapides avant l'exécution grâce à l'IA prédictive d'Alin
Alin AI, une solution prédictive, intègre un point de contrôle rapide avant toute analyse dynamique gourmande en ressources. Cette couche permet de réduire la sollicitation inutile de l'environnement de test tout en offrant une opportunité supplémentaire d'identifier les intentions malveillantes avant même que le comportement d'exécution ne se manifeste.
L'architecture précédente transférait les fichiers non traités de « Threat Reputation » directement vers « Dynamic Analysis ». La version 3.2.0 permet désormais d'acheminer chaque fichier en fonction de son niveau de confiance :
- Les fichiers « propres » présentant un niveau de fiabilité élevé peuvent passer à l'étape suivante sans nécessiter d'émulation inutile.
- Les fichiers malveillants identifiés avec un haut degré de certitude peuvent être bloqués avant leur exécution.
- Les fichiers suspects sont acheminés vers le bac à sable adaptatif pour y subir une analyse plus approfondie
Le modèle de routage concentre l'analyse dynamique sur les fichiers pour lesquels les indications comportementales apportent le plus de valeur ajoutée. MetaDefender continue d'effectuer une émulation approfondie lorsqu'un fichier le nécessite.
Gestion centralisée des journaux Syslog et visibilité accrue sur les audits
La configuration de Syslog est désormais gérée via le panneau d'administration Aether, offrant ainsi aux administrateurs un moyen plus accessible et centralisé de contrôler la journalisation. La couverture s'est également étendue au-delà des résumés des résultats d'analyse pour inclure les événements d'authentification et les modifications des paramètres administratifs, offrant ainsi une meilleure visibilité pour la surveillance de la sécurité, l'audit et le suivi des changements.
Une attribution des menaces plus solide et plus exploitable
MetaDefender 3.2.0 propose des classifications plus claires et étayées par des preuves, qui permettent d’identifier l’identité et l’intention probables d’une menace. Les analystes peuvent ainsi comprendre plus rapidement les résultats et intégrer un contexte plus solide dans l’évaluation des menaces, la recherche de menaces et les mesures de réponse en aval.
L'attribution des menaces est calculée séparément pour le fichier soumis et pour les fichiers téléchargés ou extraits détectés au cours de l'analyse, ce qui aide les analystes à distinguer le rôle et le risque de chaque composant dans une attaque en plusieurs étapes.

Une analyse plus complète du comportement des programmes exécutables
MetaDefender 3.2.0 améliore l'analyse des logiciels malveillants exécutables dont le comportement dépend de fichiers, de chemins d'accès ou de ressources spécifiques. Un système de fichiers virtuel configurable permet aux échantillons… MetaDefender 3.2.0 améliore l'analyse des logiciels malveillants exécutables dont le comportement dépend de fichiers, de chemins d'accès ou de ressources spécifiques lors de leur exécution. Un système de fichiers virtuel configurable permet aux échantillons d’interagir avec les fichiers et les chemins d’accès qu’ils s’attendent à trouver lors de l’émulation de fichiers exécutables portables (PE), aidant ainsi MetaDefender à capturer des flux d’exécution plus complets, à mettre au jour des activités de charge utile supplémentaires et des indicateurs de compromission, et à réduire le risque que des comportements dépendants de l’environnement restent cachés. Les analystes peuvent également définir les fichiers attendus par un échantillon, ce qui leur offre un meilleur contrôle lors de l’analyse de logiciels malveillants complexes présentant des dépendances spécifiques au système de fichiers.
Quelles nouvelles menaces et techniques de contournement MetaDefender 3.2.0 est-il capable de détecter ?
MetaDefender 3.2.0 améliore la détection des techniques de dissimulation au sein d’infrastructures basées sur la blockchain, des exécutables malformés, de la diffusion de charges utiles via des documents, des logiciels malveillants destructeurs et de l’ingénierie sociale. Cette version étend également l’extraction des configurations des logiciels malveillants et la couverture de la réputation locale.
EtherHiding
EtherHiding dissimule des instructions malveillantes, des URL ou des infrastructures contrôlées par des pirates au sein des transactions de la blockchain et des contrats intelligents. Les services décentralisés peuvent compliquer les mesures classiques de blocage et de suppression. Une nouvelle logique de détection aide les analystes à identifier les activités associées à EtherHiding et à inspecter l'infrastructure référencée par un échantillon analysé.

Assemblages .NET volontairement mal formés
Les assemblages .NET mal formés peuvent être conçus pour provoquer l'échec des analyseurs syntaxiques, des décompilateurs ou des outils d'analyse automatisés avant même que le code malveillant ne soit atteint. MetaDefender intègre désormais la détection des structures .NET mal formées associées à la perturbation et à la contournement des analyses.
Détection plus précise des injections de modèles à distance
MetaDefender 3.2.0 distingue plus précisément les injections malveillantes de modèles à distance des liens intégrés ordinaires. Cette mise à jour réduit les faux positifs liés aux URL légitimes tout en détectant les adresses IP malveillantes dissimulées par un encodage octal. Les analystes de menaces bénéficient ainsi d'une couverture renforcée contre les attaques par documents obscurcis, sans alourdir inutilement le travail d'investigation.
Malware « Wiper »
Les logiciels malveillants de type « wiper » sont conçus pour détruire, corrompre ou rendre inaccessibles les données et les systèmes. De nouvelles techniques de détection permettent de mieux identifier ces logiciels malveillants destructeurs qui peuvent ne laisser aucune possibilité de récupération. Une détection précoce est particulièrement précieuse dans les infrastructures critiques, les administrations et les environnements industriels, où la disponibilité opérationnelle est une priorité. Comme nous l’avons vu dans notre précédent article de blog, les « wipers » comptent parmi les armes les plus couramment utilisées dans les attaques visant les systèmes OT.
Campagnes CAPTCHA ClickFix
Les campagnes ClickFix utilisent de fausses erreurs de navigateur, des invites de vérification et des interfaces de type CAPTCHA pour inciter les utilisateurs à exécuter des commandes malveillantes. MetaDefender 3.2.0 étend la détection des CAPTCHA basée sur la reconnaissance optique de caractères (OCR), notamment en prenant en charge les faux CAPTCHA obscurcis mais affichés visuellement.
Cette analyse prend en compte ce que l'utilisateur voit sur la page affichée, même lorsque le contenu sous-jacent est structuré de manière à échapper à la détection textuelle. Notre précédent article de blog explique comment détecter et bloquer les attaques ClickFix avant qu'elles n'atteignent les terminaux.
Extraction des paramètres des logiciels malveillants et réputation locale
Les nouveaux extracteurs de configurations prennent en charge PrivateLoader et Quasar RAT. Les configurations extraites peuvent révéler l'infrastructure de commande et de contrôle, les identifiants de campagne, les paramètres d'exécution et d'autres détails utilisés dans le cadre des enquêtes et des interventions. La base de données de réputation locale bénéficie également d'une couverture plus étendue des indicateurs de compromission (IOC). L'enrichissement des renseignements hors ligne renforce la détection dans les environnements isolés du réseau (air-gapped) où les recherches dans le cloud ne sont pas disponibles.
Dans quels cas les entreprises devraient-elles utiliser MetaDefender 3.2.0 ?
MetaDefender 3.2.0 est conçu pour les flux de travail liés aux fichiers qui nécessitent une détection des menaces « zero-day » avant que le contenu n'atteigne les utilisateurs ou les systèmes protégés. Ce pipeline à cinq niveaux est particulièrement adapté lorsque la rapidité d'analyse, le contrôle du déploiement et la profondeur d'analyse comportementale doivent coexister.
- Analyse de fichiers à haut débit : l’IA prédictive d’Alin permet de prendre des décisions rapides avant que les fichiers n’entrent dans une phase d’émulation plus approfondie
- Environnements isolés physiquement ou réglementés : les options de déploiement MetaDefender , basées sur la réputation et l'analyse prédictive, peuvent fonctionner sans connexion au cloud
- Analyse des logiciels malveillants évasifs : l'émulation met en évidence les comportements conçus pour contourner les bacs à sable des machines virtuelles et les outils d'analyse statique
- SOC et workflows de recherche active des menaces : les verdicts consolidés, l'attribution, les indicateurs de compromission (IOC) et la recherche par similarité facilitent la hiérarchisation et l'analyse des campagnes
Anticiper la détection des vulnérabilités « zero-day »
Les fichiers parviennent dans les entreprises par e-mail, via des systèmes de transfert de fichiers sécurisés, des applications cloud, des téléchargements sur le Web, des supports amovibles, des mises à jour logicielles et les flux de travail de la chaîne d'approvisionnement. MetaDefender 3.2.0 aide les équipes de sécurité informatique et opérationnelle à analyser ces fichiers avant qu'ils n'atteignent les utilisateurs ou les systèmes protégés.
Les décisions fondées sur un haut niveau de confiance permettent de réduire les analyses inutiles en bac à sable et les délais d'analyse, ce qui contribue à maintenir la fluidité des flux de travail traitant de grands volumes de fichiers, tandis que les échantillons suspects font l'objet d'une inspection plus approfondie. Grâce à des verdicts consolidés, à une attribution plus claire et au contexte des campagnes, les équipes du SOC passent moins de temps à établir des corrélations entre des résultats disparates et peuvent concentrer leurs enquêtes sur les menaces nécessitant une intervention.
Une boucle de rétroaction continue entre la prédiction, l'émulation, la réputation et la recherche de menaces permet d'utiliser les nouvelles informations pour améliorer la détection future et les décisions relatives aux fichiers.
Pour en savoir plus sur MetaDefender ou pour contacter OPSWAT discuter de la mise à niveau vers la version 3.2.0.
Questions fréquemment posées
Quelle est la principale nouveauté de MetaDefender 3.2.0 ?
Alin AI, solution prédictive, devient la nouvelle couche 2 dédiée à l'analyse statique préalable à l'exécution. Cette nouveauté porte le nombre de couches MetaDefender de quatre à cinq et achemine les fichiers vers une analyse plus approfondie en fonction du niveau de confiance.
L'IA prédictive d'Alin remplace-t-elle le bac à sable adaptatif MetaDefender ?
Non. L'IA prédictive Alin ajoute une étape de décision avant le bac à sable adaptatif, tandis que les échantillons incertains ou contradictoires sont toujours soumis à l'analyse dynamique basée sur l'émulation.
MetaDefender 3.2.0 peut-il fonctionner dans un environnement isolé physiquement ?
Oui. MetaDefender et Predictive Alin AI prennent en charge le fonctionnement hors ligne, et la base de données locale étendue sur la réputation offre une couverture supplémentaire des indicateurs de compromission (IOC) lorsque les informations issues du cloud ne sont pas disponibles.
Quelle est la vitesse de l'IA prédictive Alin ?
La solution Predictive Alin AI est conçue pour offrir des temps de verdict P90 de 50 millisecondes et des temps de verdict P99 inférieurs à 100 millisecondes pour les fichiers exécutables à haut risque pris en charge. Les performances réelles peuvent varier en fonction du type de fichier, du déploiement et de la charge de travail.
Quels sont les nouveaux domaines de détection inclus dans MetaDefender 3.2.0 ?
Cette mise à jour ajoute ou améliore la détection d'EtherHiding, des assemblages .NET mal formés, de l'injection de modèles à distance, des logiciels malveillants de type « wiper », des campagnes CAPTCHA ClickFix, de PrivateLoader et du RAT Quasar. Elle élargit également la couverture de la réputation des indicateurs de compromission (IOC) locaux.
