Filskanning er ikke lenger nok: Hvordan NordVPN definerer «neste generasjons antivirus»

Antivirusprogramvare ble bygget for å fange opp skadelige filer. I flere tiår var det nok. Det er det ikke lenger. Angrepene som når folk i dag kommer ikke alltid som filer. NordVPN introduserer et neste generasjons antivirusprogram for å tette nettopp dette gapet.

Whitepaper om neste generasjons antivirus

Problemet med den nåværende definisjonen

Nettsikkerhetsbransjen har alltid definert antivirusgenerasjoner etter hvordan de oppdager skadelige filer. Tidlige verktøy sammenlignet filer mot kjente angrepssignaturer. Senere generasjoner la til heuristikker, atferdsanalyse, sandkassering og maskinlæringsbasert klassifisering.

Hver generasjon stilte seg det samme spørsmålet: Er filen skadelig? Men trusselbildet har endret seg. De fleste angrep i dag, phishing, svindel, identitetstyveri og sosial manipulering, er ikke avhengige av en skadelig fil. Den nåværende definisjonen av «antivirus» har ikke holdt tritt.


Antivirus definisjon

Et antivirusprogram er programvare for nettsikkerhet som er utviklet for å forhindre, oppdage og fjerne virus fra datamaskiner. Antivirusprogrammer overvåker programmer for uvanlig oppførsel, sjekker nye filer mot kjente databaser med skadelig programvare og setter trusler i karantene før de kan forårsake skade.


Virus er ikke lenger den største trusselen

De fleste nettsikkerhetstrusler i dag involverer ikke et virus. Tenk på hva som faktisk truer folk på nettet:

  • Svindel har blitt til sofistikert sosial manipulering. Falske nettbutikker bruker overbevisende produktsider, fabrikkerte anmeldelser og fungerende betalingsflyter for å stjele betalingsdetaljer. Svindelaktige SMS-meldinger utgir seg for å være leveringstjenester, skattemyndigheter og banker. Telefonbaserte svindelforsøk bruker forfalskning av nummerpresentasjon og AI-genererte stemmer for å utvinne penger og personlig informasjon. Ingen av disse angrepene trenger en skadelig fil for å lykkes.
  • Phishing har utviklet seg langt utover de feilstavede e-postene fra for et tiår siden. Dagens phishing-sider er pikselperfekte kopier av legitime nettsteder, ofte lagret på kompromitterte domener med gyldige SSL-sertifikater. De er designet for å stjele legitimasjon, økt tokener, flerfaktorautentiseringskoder og personopplysninger som brukes til kontogjenoppretting.
  • Identitetstyveri er den største sikkerhetsbekymringen for NordVPN-brukere.1 Angripere kan få uautorisert tilgang til kontoen sin gjennom påloggingskopiering, kapring av økter, SIM-bytte, samt sosial manipulering. Når de er inne, kan de ta over kontoen ved å låse ute den opprinnelige eieren. Angripere kan også bruke stjålne personopplysninger til å åpne nye kredittlinjer eller begå svindel i kontoeierens navn.
  • Skadelig programvare og ondsinnede filer er fortsatt en stor trussel. Det folk laster ned og det som kjører på enhetene deres krever fortsatt inspeksjon og kontroll. Men nå er filer bare én ondsinnet vektor blant mange.

Et digitalt verktøy for trusselbeskyttelse som bare adresserer skadelige filer, ignorerer de fleste angrepene folk står overfor. 

Redefinering av «antivirus»

Begrepet antivirus kommer fra en tid da skadelige filer var den primære digitale trusselen. Tiår med markedsføring fra tradisjonelle sikkerhetsmerker gjorde «antivirus» til en generisk betegnelse for sikkerhetsprogramvare, slik «Kleenex» ble ordet for vev og «plaster» for plaster. Den assosiasjonen kommer ikke til å forsvinne.

Bransjen for bedriftssikkerhet innså først begrensningene til tradisjonell antivirusprogramvare. Ledende cybersikkerhetsfirmaer introduserte neste generasjons antivirus (NGAV) for å supplere eller erstatte signaturbasert filskanning. NGAV-er bruker en kombinasjon av atferdsdeteksjon og maskinlæringsalgoritmer for å identifisere trusler og bidra til å oppdage ondsinnede prosesser, skadelig programvare uten filer og utnytte atferd som eldre antivirusprogrammer ofte overser.

For bedriftsmiljøer er NGAV-er fortsatt en viktig utvikling. Men de ble i stor grad bygget for administrerte bedriftsenheter, dedikerte sikkerhetsteam og en trusselmodell sentrert rundt kompromittering av endepunkter. De er avhengige av omfattende atferdstelemetri som et personvernfokusert forbrukerprodukt ikke bør samle inn.

Så ordet antivirus har nå to definisjoner – den eldre modellen som ble bygget for vanlige brukere på et tidspunkt da skadelige filer var den primære trusselen og bedriftsmodellen for antivirus (NGAV) som ble bygget for administrerte bedriftsmiljøer. Den eldre definisjonen er utdatert, og bedriftsmodellen var aldri ment for individuelle brukere. Ingen av dem dekker truslene folk står overfor på personlige enheter i dag.

Folk søker fortsatt etter «antivirus» når det de egentlig trenger er beskyttelse mot skadelig programvare, phishing, identitetstyveri, svindel og kontoovertakelser. Definisjonen bør ta igjen truslene den forventes å dekke.

NordVPN definerer «neste generasjons antivirus» som et omfattende verktøy for beskyttelse mot digitale trusler. Under denne definisjonen dekker et neste generasjons antivirus beskyttelse på tvers av fem områder:

  • Svindelbeskyttelse – oppdager svindelnettsteder og falske butikker, varsler brukere om svindel-SMS-meldinger, identifiserer mistenkelige anrop og beskytter bankøkter.
  • Phishing-beskyttelse – evaluerer URL-er, e-postlenker og nettinnhold i sanntid for å fange opp påloggingsinnhenting før den når brukeren.
  • Beskyttelse mot identitets- og kontoovertakelse – overvåking av forsøk på identitetstyveri, oppdagelse av svindelmønstre, skanning av lekkasjer på det mørke nettet for eksponert personlig informasjon og varsler om kompromitterte legitimasjonsopplysninger. På kontosiden: deteksjon og varsler om uautoriserte tilgangsforsøk gjennom legitimasjonsfylling, øktkapring, SIM-bytte og sosial manipulering, samt flagging av svake legitimasjonsopplysninger før angripere kan utnytte dem.
  • Sporing og annonseblokkering – fjerning av sporingsprogrammer på tvers av nettsteder, fingeravtrykkskript og påtrengende annonser som undergraver personvernet, reduserer ytelsen og skaper flere inngangspunkter for målrettet sosial manipulering.
  • Fil- og enhetsbeskyttelse – skanner nedlastinger og setter skadelige filer i karantene eller fjerner dem før de kan kjøres.

NordVPN gjenoppfinner ikke antiviruskategorien, det utvider den bare for å dekke truslene folk allerede forventer at et antivirus skal håndtere.

Slik bygde vi neste generasjons antivirusprogram

Effektiv digital beskyttelse krever en balanse mellom tre konkurrerende forpliktelser, vi profilerer ikke brukere, vi måler data som bidrar til å forbedre produktet og vi bygger produktet slik at det fungerer uten at brukeren trenger oppmerksomhet.

Å optimalisere for én på bekostning av de andre produserer et produkt som enten er invasivt, upålitelig eller for komplekst å bruke. Et produkt formet av alle tre prinsippene er vanskeligere å lage, men det er også lettere å stole på.

Vi profilerer ikke

NordVPN er et personvernselskap. Brukerne våre stoler på oss fordi vi ikke overvåker dem. Denne forpliktelsen skaper en streng begrensning, trusseldeteksjon må fungere med mindre data enn det ellers ville trengt.

Regelen vår er enkel, bare dataene som trengs for å identifisere en trussel forlater enheten. Når analysen må skje på serverne våre i stedet for enheten, fjerner vi enhver kobling til brukeren før dataene flyttes.

I praksis betyr det:

  • Filer sjekkes med hash der det er mulig, ikke etter innhold.
  • URL-er fjernes fra spørreparametere og personlige stifragmenter før eventuelle skysøk, ingen URL-er er koblet til en bestemt bruker.
  • Autentiseringskapsler hashes, og bare de første åtte tegnene forlater enheten.

Dataskjemaet vårt har ikke noe felt for brukeridentifikatorer. Det betyr at personvernbeskyttelse ikke er avhengig av at noen følger reglene, systemet håndhever det innebygd.

Vi måler uten å se på

Trusseldeteksjon uten måling er gjetting. Vi må vite om phishing-klassifiseringen vår forbedres, om svindeldeteksjonen vår fanger opp nye mønstre og hvor modellene våre overser trusler. Å svare på disse spørsmålene krever tilbakemeldingsdata.

Men tilbakemeldingsdata som samles inn uten begrensninger er hvordan sikkerhetsprogramvare blir overvåkingsprogramvare. Vi unngår den risikoen ved å måle deteksjonssystemer, ikke ved å samle inn personopplysninger. Hvert lag i stacken vår produserer aggregerte ytelsesdata:

  • Klassifikatorer for maskinlæring rapporterer deteksjonsrate og falsk-positiv-forhold.
  • Fuzzy hashing rapporterer klassifiseringshastighet.
  • Trusselinformasjonsfeeder rapporterer feedens aktualitet.

Produktet beregner disse beregningene på tvers av utvalg på populasjonsnivå. Modellene trenes på nytt med eksempler på anonymiserte trusler og statistiske sammendrag. Ingen brukerlogging går inn i tilbakemeldingssløyfen. Vi kan fortelle deg om phishing-modellen vår forbedres, men vi kan ikke fortelle deg hva en bestemt bruker gjorde da den flagget en trussel.

Vi designer produktet vårt slik at det er usynlig

Den beste sikkerheten er den typen folk aldri trenger å tenke på, ingen konfigurasjon, ingen varslingstretthet og ingen teknisk ekspertise kreves. Å bygge et produkt som er usynlig for brukerne krever at vi observerer hvordan folk samhandler med det. Vi definerer minimumsdataene vi trenger for å forbedre brukeropplevelsen og stopper der.

Med brukerens samtykke sporer vi:

  • Informasjon om hvorvidt hver funksjon er på eller av og hvor ofte den brukes.
  • Volummålinger, hvor mange trusler som ble blokkert i løpet av en definert periode.
  • Brukertilfredshetspoeng samlet inn gjennom direkte spørreundersøkelser.

Ingen av disse datapunktene forteller oss hva en spesifikk bruker gjorde. De forteller oss om produktet fungerer bra nok til at brukerne aldri trenger å tenke på det.

Data på dette nivået er ikke sensitive per design. De kan ikke kombineres for å rekonstruere atferd, utlede intensjon eller bygge en profil.

NordVPN sin tilnærming til AI: Små modeller for spesifikke jobber

NordVPN bruker små, dedikerte maskinlæringsmodeller, som hver er trent for en veldefinert deteksjonsoppgave. I stedet for å bygge én enkelt modell som forsøker å klassifisere alle trusler, utvikler vi spesialbygde modeller for forskjellige trusselkategorier:

  • En modell som er trent til å evaluere URL-er for phishing-egenskaper
  • En modell fokusert på å identifisere mønstrene til svindelsider på e-handel
  • En modell som analyserer filoppførsel for indikatorer på skadelig programvare
  • En modell som er finjustert for å oppdage sosial manipulering i meldinger

Noen modeller er lette nok til å kjøres direkte på brukerens enhet. Andre kjører inne i nettleserutvidelsen. Modeller som krever mer prosessorkraft kjører i backend. Når behandlingen skjer lokalt, forblir de relevante dataene på enheten og sendes ikke til eksterne servere for analyse.

Hver modell kan valideres og oppdateres uavhengig, slik at vi kan spore årsaken når effektiviteten synker. Og fordi hver modell kjører separat, krever ingen av dem brukeroppmerksomhet eller forstyrrer opplevelsen.

Denne separasjonen gjør også målingen presis. Når en dedikert phishing-modell ikke presterer som forventet, vet vi nøyaktig hva vi skal trene på nytt og på hvilke data. Når en modell for svindeldeteksjon produserer falske positiver, kan vi justere den uten bivirkninger på skadelig programvaredeteksjon. Fordi hver modell har én enkelt jobb, kan vi finne ut nøyaktig hva som feilet og hvorfor.

Maskinlæringsmodeller fungerer bra innenfor et definert omfang, men de bryter sammen når de behandles som en komplett løsning. Modellene våre fungerer sammen med regelbaserte systemer, trusselinformasjonsfeeder og menneskelig gjennomgang, og hver av dem dekker det de andre ikke kan.

For å klassifisere trusler i sanntid på tvers av millioner av forskjellige enheter og kontekster, er små dedikerte modeller den mest effektive tilnærmingen vi har funnet som ikke ofrer brukerens personvern.

Hvor vi går herfra

Begrepet antivirus kommer ikke til å forsvinne. Det er slik folk tenker om digital beskyttelse, søker etter det og kjøper det. Bransjen kan enten fortsette å snevre inn definisjonen til filskanning og behandle resten av trusselmiljøet som andres problem eller bygge produkter som samsvarer med hva ordet allerede betyr for menneskene som bruker dem.

Vi valgte det andre alternativet. Vi har bygget et produkt som dekker svindelbeskyttelse, phishing-deteksjon, identitetsovervåking og filsikkerhet, basert på personvern, målt strengt og designet for å fungere uten å spørre brukere om å bli sikkerhetseksperter.

Et digitalt verktøy for trusselbeskyttelse som dekker phishing, svindel, identitetstyveri og skadelig programvare – det er det vi mener antiviruskategorien bør levere i dag.

Referanser

1 Šlekytė, I. (2025, 25. juni). NordVPN-undersøkelse avslører: Én av tre blir offer for nettsvindel. NordVPN. https://www.nordvpn.com/blog/scam-experience-research/

Også tilgjengelig i: Deutsch,English,Español Latinoamericano,Español,Français,Bahasa Indonesia,Italiano,日本語,‪한국어‬,Nederlands,Polski,Português Brasileiro,Svenska,繁體中文 (台灣),简体中文.

NordVPN-eksperter

NordVPN-eksperter

NordVPN-ekspertene våre kan alt om cybersikkerhetsløsninger, og jobber for å gjøre internett tryggere for alle. De har full oversikt over nettrusler, de deler sin ekspertise og gir praktiske tips om hvordan du unngår truslene. Enten du er en teknologisk nybegynner eller en erfaren bruker, vil du finne verdifull informasjon i blogginnleggene deres. Cybersikkerhet bør være tilgjengelig for alle – og vi gjør det mulig, ett blogginnlegg om gangen.