Adaptive Sandbox تقنية تحليل البرامج الضارة OPSWAT التي تستخدم التحليل الديناميكي القائم على المحاكاة للكشف عن التهديدات المتقدمة. وهي جزء من MetaDefender الحل الموحد للكشف عن تهديدات «يوم الصفر» OPSWAT الذي يجمع بين فحوصات سمعة التهديدات، والأحكام المستندة إلى التعلم الآلي قبل التنفيذ، وتشغيل الملفات في بيئة رملية مُحاكاة، ومطابقة التشابه مع عائلات البرامج الضارة المعروفة عبر خمس طبقات للكشف. في الاختبار الذي أجرته شركة Venak Security لعام 2026 والمتوافق مع معيار AMTSO،Sandbox Adaptive Sandbox 19 عينة من أصل 20 عينة من البرامج الضارة التي تم إنشاؤها بواسطة الذكاء الاصطناعي.
ملخص / النقاط الرئيسية
- Sandbox Adaptive Sandbox OPSWATنسبة 95% (19 من 20) في اختبار عام 2026 الذي أجرته شركة Venak Security، وهي النتيجة الأعلى بين أربعة أنظمة ساندبوكس خضعت للاختبار
- Sandbox «CrowdStrike Falcon Sandbox المرتبة الثانية بنسبة 80% (16 من أصل 20)، تلاه «Malwation THREAT.ZONE» بنسبة 75% (15 من أصل 20)، ثم «ANY.RUN» بنسبة 25% (5 من أصل 20)
- استخدم الاختبار عشرين عينة موزعة على خمس فئات من التهديدات، تم إنشاؤها باستخدام «محاكي البرمجيات الخبيثة بالذكاء الاصطناعي» من شركة «فيناك» (Venak)، وتم ربطها بتقنيات «MITRE ATT&CK»
- Sandbox Adaptive Sandbox OPSWATSandbox حوالي عشر ثوانٍ لكل عينة، وهو أسرع وقت تحليل بين جميع الموردين الأربعة الذين خضعوا للاختبار
- وقد أُجري التقييم وفقًا لإطار Sandbox «AMTSO Sandbox الإصدار 1.0، ونُشرت النتائج في 3 يوليو 2026 تحت رقم اختبار AMTSO AMTSO-LS1-TP204
Sandbox للبرامج الضارة التي تعمل بالذكاء الاصطناعي لعام 2026 الذي أجرته شركة «فيناك سيكيوريتي»

أجرت شركة «فيناك سيكيوريتي» (Venak Security) في عام 2026 اختبارًا لأربعة أنظمة «ساندبوكس» تجارية في مواجهة عشرين عينة من البرمجيات الخبيثة التي تم إنشاؤها بواسطة الذكاء الاصطناعي،Sandbox Adaptive Sandbox OPSWATأعلى معدل نجاح بنسبة 95%. واستند التقييم إلى «محاكي البرمجيات الخبيثة بالذكاء الاصطناعي» (AI Malware Simulator) الخاص بشركة «فيناك»، وهي أداة أطلقتها الشركة في سبتمبر 2024 لإنشاء اختبارات قياسية خاصة وعامة لمزودي خدمات الأمن السيبراني.
أُجري اختبار هذا العام على إطار Sandbox AMTSO v1.0. وقد طورت شركة Venak هذا الإطار في العام السابق بالتعاون مع العديد من مزودي خدمات الأمن السيبراني، ويتم تلخيص ذلك الاختبار السابق لاحقًا في هذا المقال وفي المنشور السابق OPSWAT بعنوان«السرعة والأمان المُثبتان: اختبار Venak Security المتوافق مع معايير AMTSO يؤكدSandbox Adaptive Sandbox OPSWAT». أجرت Venak فترة الاختبار في الفترة من 1 يونيو إلى 15 يونيو 2026، ونشرت تقريرها النهائي في 3 يوليو 2026، تحت رقم اختبار AMTSO AMTSO-LS1-TP204.
نطاق الاختبار Sandbox
بدأت شركة «فيناك سيكيوريتي» بتضمين ثمانية بيئات اختبار في نطاق الدراسة، ثم قامت بتضييق النطاق إلى أربعة منها لإجراء الاختبارات النهائية. وكان النطاق الأصلي يشمل: Adaptive Sandbox» OPSWAT، و«VMRay TotalInsight»، و«Malwation THREAT.ZONE»، و«ANY.RUN Malware Sandbox»، و«ReversingLabs Spectra Analyze»، و«Check Point SandBlast»، و«Joe Sandbox Cloud»، و«CrowdStrike Falcon Sandbox».
قررت كل من «جو Sandbox» و«ريفرسينغ لابز» و«VMRay» الانسحاب من الاختبار النهائي. أما «تشيك بوينت»، فقد تم استبعادها بعد أن واجهت صعوبات تقنية خلال فترة التقييم. وأكمل أربعة موردين الاختبار، وهم: Adaptive Sandbox» OPSWAT»، و«CrowdStrike Falcon Sandbox»، و«Malwation THREAT.ZONE»، و«ANY.RUN Malware Sandbox».
المنهجية المتبعة في Sandbox لعام 2026 الذي أجرته شركة «فيناك سيكيوريتي»
أجرت شركة «فيناك سيكيوريتي» الاختبار باستخدام حوالي عشرين عينة من البرامج الضارة موزعة على خمس فئات من التهديدات، حيث تم تشغيلها على كل من بيئات الاختبار الأربع، ليصل إجمالي التقييمات إلى ثمانين تقييمًا. تم إنشاء العينات باستخدام «محاكي البرامج الضارة بالذكاء الاصطناعي» الخاص بشركة «فيناك»، وتم ربطها بتقنيات «MITRE ATT&CK» لتعكس سلوكًا واقعيًّا للمهاجمين.
5 فئات
- برامج الفدية من نوع «صفر يوم» (6 عينات)
- برامج ضارة لسرقة المعلومات (4 عينات)
- ثغرات استغلال التحميل الجانبي لملفات DLL (نموذج واحد)
- برامج ضارة مُشوشة (4 عينات)، و
- الكشف عن Sandbox (5 عينات)
اعتبرت «فيناك» العينات الخبيثة «ناجحة» عندما أظهرت بيئة الاختبار درجة مخاطر تبلغ ستة أو أكثر من عشرة (أو واحد وخمسين أو أكثر من مائة)، أو تصنيفًا بـ«خبيثة» أو «عالية المخاطر». أما العينات النظيفة فقد اعتُبرت «ناجحة» عندما أظهرت بيئة الاختبار درجة مخاطر تبلغ خمسة أو أقل من عشرة (أو خمسين أو أقل من مائة)، أو تصنيفًا بـ«نظيفة» أو «غير ضارة». تضمنت فئة «الكشف عن Sandbox » قاعدة إضافية: كان على بيئة الاختبار أن تتعرف على تقنية التهرب المستخدمة، وأن تصنف العينة النظيفة بشكل صحيح على أنها نظيفة.
النتائج الإجمالية: Adaptive Sandbox » OPSWATSandbox المجال
أسفرت التقييمات الثمانين التي شملت جميع الموردين الأربعة والفئات الخمس عن معدل نجاح إجمالي بلغ 68.8%. وأشارت شركة «فيناك سيكيوريتي» إلى أن Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE» «أدّيا أداءً رائعًا في الكشف عن العينات»، في حين لم يكتشف Sandbox «CrowdStrike Falcon Sandbox ANY.RUN Sandbox سوى ثلاث عينات وعينة واحدة على التوالي.

معدل النجاح الإجمالي حسب Sandbox
بيئة الاختبار المعزولة Sandbox | نسبة النجاح | تمت الموافقة على العينات |
Sandbox Adaptive OPSWAT | 95.0% | 19 من 20 |
CrowdStrike Falcon Sandbox | 80.0% | 16 من 20 |
Malwation THREAT.ZONE | 75.0% | 15 من 20 |
ANY.RUN | 25.0% | 5 من 20 |
نتائج الاختبار حسب فئة التهديد
تُظهر نتائج Adaptive SandboxOPSWAT مصنفة حسب الفئة، أداءً قويًّا ومتسقًا في التعامل مع برامج الفدية وبرامج سرقة المعلومات والبرامج الضارة المُشوشة، مع وجود تباين فقط في فئة «ثغرات تحميل ملفات DLL بشكل جانبي».

1. برامج الفدية من نوع «صفر يوم»
في فئة برامج الفدية من نوع «Zero-day»، نجح كلSandbox Adaptive Sandbox OPSWATSandbox Malwation THREAT.ZONE» في اختبار ست عينات من أصل ست. أما «CrowdStrike Falcon Sandbox ثلاث عينات من أصل ست، في حين نجح «ANY.RUN» في اختبار عينة واحدة من أصل ست.


قام خبراؤنا بفحص وتوثيق حملات برامج الفدية مثل «إنترلوك» و«كيلين» التي تم توزيعها عبر هجمات «كليكفيكس»، حيث تمكنت تقنية المحاكاة على مستوى التعليمات من اكتشاف عمليات فحص مكافحة المحاكيات الافتراضية ومؤقتات السكون قبل وصول الحمولة إلى نقطة النهاية. ويظهر هذا الضعف نفسه في بيئات التكنولوجيا التشغيلية (OT)، حيث رصدنا ارتفاعًا في عدد مجموعات برامج الفدية النشطة التي تستهدف شبكات أنظمة التحكم الصناعية (ICS) وشبكات التكنولوجيا التشغيلية (OT) من 80 مجموعة في عام 2024 إلى 119 مجموعة في عام 2025.
في مجال الرعاية الصحية، كتبنا عن الأسباب التي تجعل حماية النقاط الطرفية وحدها غير كافية لمواجهة استغلال الثغرات الأمنية من نوع «صفر يوم» التي تؤدي إلى الإصابة ببرامج الفدية، وعن الأسباب التي تجعل تحليل «الصندوق الرملي» القائم على المحاكاة قادراً على اكتشاف ما يحتاج إلى فحص سلوكي أعمق.
2. برامج ضارة لسرقة المعلومات
في فئة برامج «سرقة المعلومات» الخبيثة، نجح Sandbox Sandbox Adaptive Sandbox OPSWATSandbox CrowdStrike Falcon Sandbox في اجتياز أربع عينات من أصل أربع. أما برنامج «Malwation THREAT.ZONE» فقد اجتاز ثلاث عينات من أصل أربع، في حين لم ينجح برنامج «ANY.RUN» في اجتياز أي عينة من أصل أربع. ولا تزال برامج «سرقة المعلومات» تشكل حمولة شائعة في العالم الواقعي. وقد قمنا بتوثيق حالات قام فيها باب خلفي تم توزيعه عبر التصيد الاحتيالي بتثبيت برنامج «سرقة معلومات» يعمل على منصة .NET لجمع بيانات الاعتماد من المتصفحات والتطبيقات.
وقد لاحظنا استخدام نفس الأساليب في حملات «ClickFix»، التي قامت بنشر برامج لسرقة المعلومات، ومن بينها «Lumma» و«StealC» و«Vidar» و«AMOS» و«Odyssey».

3. ثغرات استغلال التحميل الجانبي لملفات DLL
في فئة «ثغرات تحميل ملفات DLL بشكل جانبي»، كانت Malwation THREAT.ZONE هي المزود الوحيد الذي اجتاز اختبار العينة الوحيدة التي تم اختبارها. ويُعد تحميل ملفات DLL بشكل جانبي تقنية مستخدمة بشكل نشط في العالم الحقيقي؛ فقد تابع خبراؤنا حملة حقيقية قام فيها أحد الجهات الخبيثة باختطاف أداة مساعدة شرعية وموقعة من Canon لتحميل ملف DLL ضار بشكل جانبي ونشر الباب الخلفي PlugX، وهي سلسلة من الهجماتSandbox سوىSandbox Adaptive Sandbox الخاص بنا أثناء وقت التشغيل.


4. البرامج الضارة المُشوشة
في فئة البرامج الضارة المُشوشة، نجح Sandbox Adaptive Sandbox CrowdStrike Falcon Sandbox في اكتشاف أربع عينات من أصل أربع. أما «Malwation THREAT.ZONE» و«ANY.RUN» فلم ينجح أي منهما في اكتشاف أي عينة من أصل أربع. وأشارت شركة «Venak Security» إلى أن هذين البرنامجين «قدما أداءً رائعًا في هذين الاختبارين».

هذا نمط نتابعه عن كثب: فالبرامج الضارة المضغوطة والمشفرة والمتعددة الأشكال تُجبر المحاكاة على مستوى التعليمات على فك التشفير وكشف الحمولة الثابتة أدوات . وقد لاحظنا نفس النهج في حملة «Lazarus Comebacker» التي استهدفت قطاعي الفضاء والدفاع، حيث تم الكشف عن تقنيات التعتيم المخصصة باستخدام XOR وتبديل البتات، ومراحل محمل ChaCha20، والتنفيذ في الذاكرة فقط، وذلك من خلال المحاكاة.
5. كشف Sandbox
في فئة «الكشف Sandbox »، نجحت كل من Adaptive Sandbox» و«CrowdStrike Falcon Sandbox» و«Malwation THREAT.ZONE» في اجتياز جميع العينات الخمس. أما «ANY.RUN» فقد اجتازت أربع عينات من أصل خمس.

لقد كتبنا بشكل مستفيض عن كيفية قيام المحاكاة على مستوى التعليمات بالتحايل على فحوصات أدوات تصحيح الأخطاء، والتأخيرات الزمنية، وبصمات الأجهزة المستخدمة لإعاقة التحليل الآلي، وقد أوضحنا أن البرامج الضارة المراوغة قد تجاوزت قدرات الكشف القائمة على الآلات الافتراضية (VM) والتي تعتمد على فحوصات مكافحة الآلات الافتراضية، والتأخير في التنفيذ، ومتطلبات تفاعل المستخدم. وينطبق نفس أسلوب التهرب أثناء وقت التشغيل على عمليات الاختراق القائمة على ملفات LNK، مثل حملة PlugX الأخيرة التي قمنا بتحليلها، حيث تم تصميم الأوامر المشوشة وإساءة استخدام الملفات الثنائية الموقعة والتأخير في التنفيذ خصيصًا لإعاقة عملية التحليل.
مقارنة سرعة التحليل
Sandbox Adaptive Sandbox OPSWATأسرع بيئة اختبار تم اختبارها، حيث بلغ متوسط الوقت حوالي 10 ثوانٍ لكل عينة. ووصفت شركة Venak Security هذا الحل بأنه «الحل الأفضل أداءً في هذا التقييم»، في حين Sandbox «Falcon Sandbox من CrowdStrike الأبطأ بين الموردين الأربعة، حيث بلغ متوسط الوقت من 2 إلى 3 دقائق لكل عينة.

تؤثر السرعة بشكل مباشر على معدل إنتاجية مركز العمليات الأمنية (SOC). فبيئة الاختبار التي تصدر نتيجة في غضون ثوانٍ بدلاً من دقائق يمكنها معالجة عدد أكبر بكثير من الملفات خلال فترات الذروة دون التسبب في تكوين قوائم انتظار للتحليل أو تأخير عمليات الأتمتة اللاحقة في سير عمل أنظمة SIEM وSOAR.

المقارنة على أساس سنوي وما تعنيه لفرق SOC
أطلقت شركة «فيناك سيكيوريتي» (Venak Security) «محاكي البرمجيات الخبيثة القائم على الذكاء الاصطناعي » ( AI Malware Simulator ) في سبتمبر 2024، وقامت منذ ذلك الحين بتقييم منتجات الأمن السيبراني من خلال اختبارات خاصة وعامة على حد سواء. ويُعد تقييم الربع الثاني من عام 2026 الذي أُجري هذا العام أول اختبار عام في بيئة «ساندبوكس» تقوم به شركة «فيناك»، ويستند إلى «إطار Sandbox AMTSO» (AMTSO Sandbox Framework) الإصدار 1.0، وذلك في أعقاب التقييم الخاص الذي أشرنا إليه في منشورنا السابق.
نتائج اختباراتOPSWAT نتائج اختبار Adaptive Sandbox » مقارنةًSandbox
النظام المتري | اختبار عام 2025 | اختبار عام 2026 |
معدل الكشف | 90% (برامج ضارة تم إنشاؤها بواسطة الذكاء الاصطناعي) | 95% (19 عينة من أصل 20) |
الكشف عن قائمة العناصر الضارة | 91% (معدل النتائج السلبية الكاذبة 5%) | لم يتم قياسه في هذا الاختبار |
دقة مكافحة التهرب الضريبي | 100% | 95.0% (فئة «الكشف عنSandbox ») |
متوسط سرعة التحليل | 8.2 ثانية لكل عينة | حوالي 10 ثوانٍ لكل عينة |
استخدم الاختباران منهجيات مختلفة، لذا لا يمكن مقارنة النتائج بشكل مباشر من حيث التغير المئوي المحدد. وقد تحسنت نتائج الكشف بينما ظلت سرعة التحليل في نفس النطاق.

بالنسبة لفرق SOC وفرق تعقب التهديدات، فإن هذا الاتساق عبر دورتي اختبار مستقلتين يكتسب أهمية أكبر من أي نتيجة منفردة. فبيئة الاختبار التي تحقق أداءً جيدًا عبر جميع الفئات — سواء برامج الفدية أو برامج سرقة المعلومات أو البرامج الضارة المُشوشة — تقلل من النقاط العمياء التي قد يستغلها المهاجمون من خلال تغيير أساليبهم. وبالاقتران مع متوسط وقت إصدار النتائج الذي يبلغ حوالي 10 ثوانٍ، يشير ذلك إلى انخفاض عدد حالات الكشف الفائتة وتقليل تراكم المهام في قائمة الانتظار عند الحدود الخارجية للشبكة، مما يحافظ على استمرار عمل أنظمة SIEM وSOAR الآلية للاستجابة دون تدخل يدوي.

Sandbox Adaptive Sandbox مسار المعالجة المكون من خمس طبقات MetaDefender
MetaDefender هو الحل الموحد OPSWAT للكشف عن هجمات «اليوم صفر»، والذي يعمل على تشغيل Adaptive Sandbox إحدى الطبقات الخمس في مسار كشف موحد. تمر الملفات عبر الطبقة 1 – سمعة التهديد، والطبقة 2 – الذكاء الاصطناعي التنبئي (Predictive Alin AI)، لتقديم نتائج التعلم الآلي قبل التنفيذ، ثم الطبقة 3 – التحليل الديناميكي، المدعوم بتقنية التفجير القائمة على المحاكاةSandbox Adaptive Sandbox والطبقة 4 – تقييم التهديدات باستخدام التعلم الآلي، والطبقة 5 – تعقب التهديدات بالذكاء الاصطناعي، لإنتاج نتيجة قابلة للتنفيذ.

تقوم كل طبقة بتحديد العناصر التي تحتاج إلى فحص أعمق قبل إحالتها إلى الطبقة التالية. ويقوم نظام الذكاء الاصطناعي التنبئي «Alin AI» بتمييز الملفات عالية المخاطر في غضون أجزاء من الألف من الثانية دون تشغيلها، مما يقلل من حجم الملفات التي تصل إلى مرحلة التحليل الديناميكيSandbox Adaptive Sandbox». أما الملفات التي تجتاز مرحلة التحليل الديناميكي، فتنتقل إلى مرحلة تقييم درجة التهديد، ثم أخيرًا إلى مرحلة «البحث عن التهديدات» القائم على التشابه، والتي تربط النتائج بعائلات البرامج الضارة والحملات المعروفة.
تعكس نتائج الاختبار الذي أجرته شركة «فيناك سيكيوريتي» قوة الكشف التي يتمتع بهاSandbox Adaptive Sandbox». وداخل MetaDefender »، تعمل قوة الكشف هذه جنبًا إلى جنب مع أربع طبقات إضافية، مما يوفر لفرق مركز العمليات الأمنية (SOC) وفرق تعقب التهديدات تقييمًا واحدًا موحدًا لكل ملف، بدلاً من النتائج المنفصلة التي يتعين ربطها يدويًّا.
تعكس نتائج Adaptive Sandbox في الاختبار المستقل الذي أجرته «Venak Security» نفس محرك الكشف الذي يشكل جوهر MetaDefender وهو الحل الموحد OPSWAT للكشف عن الثغرات الأمنية في يوم الصفر. تحدث مع أحد الخبراء لتتعرف على كيفية اندماج مسار MetaDefender المكون من خمس طبقات في منظومة الأمان الخاصة بك.
الأسئلة المتداولة
ما هو «محاكي البرمجيات الخبيثة المدعوم بالذكاء الاصطناعي» من شركة «فيناك سيكيوريتي»؟
«محاكي البرمجيات الخبيثة المدعوم بالذكاء الاصطناعي » من شركة «فيناك سيكيوريتي» هو أداة اختبار أطلقتها الشركة في سبتمبر 2024 لإنشاء عينات من البرمجيات الخبيثة المعدلة بالذكاء الاصطناعي بهدف تقييم منتجات الأمن السيبراني. وتقوم الأداة بإنشاء عينات مرتبطة بتقنيات MITRE ATT&CK عبر فئات مثل برامج الفدية، وبرامج سرقة المعلومات، والبرمجيات الخبيثة المراوغة، وتستخدمها «فيناك» لإجراء اختبارات الأداء لكل من الموردين من القطاعين الخاص والعام.
ما هي بيئات الاختبار التي تم تقييمها في تقييم شركة «فيناك سيكيوريتي» لعام 2026؟
قام تقييم شركة «فيناك سيكيوريتي» لعام 2026 بتقييم أربع بيئات اختبار، وهي: Adaptive Sandbox» OPSWAT، و«CrowdStrike Falcon Sandbox»، و«Malwation THREAT.ZONE»، و«ANY.RUN Malware Sandbox». وكانت هناك أربعة مزودين إضافيين، هم Joe Sandbox وReversingLabs وVMRay وCheck Point، ضمن النطاق الأصلي للتقييم، لكنهم انسحبوا أو تم استبعادهم بسبب صعوبات تقنية.
كيفSandbox Adaptive Sandbox OPSWATعن بيئات الاختبار القائمة على الأجهزة الافتراضية؟
Adaptive Sandbox Adaptive Sandbox OPSWAT محاكاة وحدة المعالجة المركزية ونظام التشغيل على مستوى التعليمات بدلاً من الأجهزة الافتراضية لتفعيل الملفات. ويساعد هذا النهج في الكشف عن السلوكيات التهربية التي غالبًا ما تخفيها البرامج الضارة عند اكتشافها لبيئة تحليل قائمة على الأجهزة الافتراضية.
ما مدى سرعةSandbox Adaptive Sandbox OPSWATSandbox ببيئات الاختبار الافتراضية الأخرى التي خضعت للاختبار؟ Sandbox Adaptive
Adaptive Sandbox حوالي 10 ثوانٍ لكل عينة في اختبار Venak Security، وهو الأسرع بين الموردين الأربعة الذين خضعوا للتقييم. أما «CrowdStrike Falcon Sandbox الأبطأ، حيث بلغ متوسط الوقت من 2 إلى 3 دقائق لكل عينة.
ما هو إطار Sandbox «AMTSO Sandbox ؟
يُعد إطار Sandbox AMTSO Sandbox الإصدار 1.0 منهجية اختبار موحدة طورتها شركة «Venak Security» بالتعاون مع ثلاث شركات كبرى في مجال الأمن السيبراني، وتتوافق مع مبادئ منظمة معايير اختبار برامج مكافحة البرمجيات الخبيثة (AMTSO). وقد أُجري اختبار «Venak Security» لعام 2026 في إطار هذا الإطار، وسُجل تحت رقم اختبار AMTSO: AMTSO-LS1-TP204.
كيفSandbox Adaptive Sandbox OPSWATمع MetaDefender ؟
Adaptive Sandbox Adaptive Sandbox OPSWAT Sandbox «الطبقة الثالثة: التحليل الديناميكي» ضمن مسار الكشف المكون من خمس طبقات MetaDefender . ويجمع Aether بين عملية «التفجير» القائمة على المحاكاة وسمعة التهديدات، والأحكام الصادرة عن التعلم الآلي قبل التنفيذ، وتقييم درجة خطورة التهديدات، وعمليات البحث عن التهديدات، لتقديم حكم واحد قابل للتنفيذ لكل ملف.
