Антивірус нового покоління від NordVPN

Антивірусні програми були створені для виявлення і ліквідації шкідливих файлів. Що донедавна цього вистачало, проте сучасні кіберзагрози потрапляють на пристрій не тільки у вигляді файлів. Щоб усунути цю прогалину в кіберзахисті, NordVPN розробив антивірус нового покоління.

Антивірус нового покоління

Проблема з поточним визначенням “антивірус”

У сфері кібербезпеки покоління антивірусів завжди визначалися по тому, як вони виявляють шкідливі файли. Ранні покоління антивірусів зіставляли файли з відомими сигнатурами атак. Пізніші покоління додали евристику, поведінковий аналіз, пісочницю та класифікацію на основі машинного навчання.

Кожне покоління програм-антивірусів задавало одне і те саме питання: чи є цей файл шкідливим? Але картина загроз змінилася. Більшість сучасних атак (фішинг, шахрайство, крадіжка особистих даних і соціальна інженерія) відбуваються не в наслідок потрапляння зараженого файлу на пристрій. Тому поточне визначення терміна "антивірус" не відповідає сучасним вимогам.


Визначення антивірусу

Антивірус — це програма з кібербезпеки, що запобігає потраплянню, виявляє та видаляє віруси з комп'ютерів. Антивіруси відстежують незвичну поведінку програм, порівнюють нові файли з відомими базами шкідливих програм і при виявленні поміщають файли на карантин, перш ніж вони зможуть завдати шкоди.


Віруси вже не є найбільшою загрозою

Більшість сучасних кіберзагроз вже не пов'язані з вірусами. Нагадаємо собі, що по-справжньому сьогодні загрожує користувачам інтернету:

  • Шахрайство перетворилося на витончені операції соціальної інженерії. Підроблені онлайн-магазини переконливо демонструють товари на продаж, сфабриковані відгуки і функціональний процес оформлення замовлень — і все це для крадіжки платіжних реквізитів. Шахраї розсилають SMS-повідомлення нібито від служби доставки, з податкової, банку. Телефонні шахраї підробляють номери і за допомогою ШІ генерують голоси, щоб вивудити з жертв гроші або особисту інформацію. Жодна з цих афер не вимагає зараження пристрою шкідливим файлом.
  • Фішинг вийшов далеко за межі електронних листів десятирічної давності з помилками у написанні. Сучасні злочинці зламують домени з дійсними SSL-сертифікатами і розміщують там фішингові сайти, які в точності копіюють оригінальні. Вони призначені для крадіжки облікових даних, токенів сеансу, багатофакторних кодів автентифікації та особистих даних, що використовуються для відновлення облікового запису.
  • Крадіжка особистих даних є головною проблемою безпеки користувачів NordVPN.1 Зловмисники можуть отримати несанкціонований доступ до облікового запису в результаті витоку облікових даних, перехоплення сеансу зв'язку, заміни SIM-карти та соціальної інженерії. Зламавши акаунт, вони можуть заблокувати доступ первісному власнику. Зловмисники також можуть використовувати вкрадені персональні дані для оформлення кредитів або здійснення шахрайства від імені власника акаунта.
  • Шкідливі програми і файли все ще залишаються серйозною загрозою. Тому весь софт і контент, що завантажується на пристрій, як і раніше потребує перевірки і контролю. Однак сьогодні файли є лише одним із багатьох джерел зараження шкідливим ПЗ.

Програма захисту від цифрових загроз, яка працює тільки зі шкідливими файлами, пропустить більшість атак, які сьогодні загрожують користувачам.

Переосмислення поняття "антивірус"

Термін "антивірус" з'явився в епоху, коли шкідливі файли були головною цифровою загрозою. Десятиліття маркетингу застарілих брендів систем безпеки перетворили слово "антивірус" в загальний термін на позначення програми з забезпечення безпеки — так само, як "памперс" стало синонімом дитячого підгузка, а "джип" — позашляховика. Ця асоціація нікуди не дінеться.

Індустрія корпоративної безпеки першою усвідомила обмеження звичайного антивіруса. Провідні компанії з кібербезпеки представили антивірус нового покоління, який доповнює або замінює сканування файлів на основі сигнатур. Новий антивірус використовує комбінацію алгоритмів поведінкового виявлення і машинного навчання для блокування загроз, допомагаючи виявляти шкідливі процеси, небезпечний безфайловий софт і експлойти, яке застарілі антивіруси часто пропускають.

Для корпоративних середовищ антивіруси нового покоління стали важливим досягненням. Однак розроблялися вони в основному для контрольованих корпоративних пристроїв, спеціалізованих груп безпеки і моделей загроз, орієнтованих на компрометацію кінцевих точок. Для успішної роботи таким антивірусам необхідно багато поведінкової телеметрії. Однак продукт, орієнтований на конфіденційність, збирати дані користувачів не повинен.

Таким чином, наразі слово "антивірус" має два визначення: застаріла користувацька модель, створена в той час, коли шкідливі файли були основною загрозою, і корпоративна модель антивірусу нового покоління, створена для моніторингу та контролю корпоративних пристроїв. Застаріла модель не справляється з сучасними загрозами, а корпоративна ніколи не призначалося для індивідуальних користувачів. Виходить, ні та, ні інша не охоплює загрози, з якими люди стикаються сьогодні на персональних пристроях.

І хоча більшість користувачів все ще шукають та встановлюють собі "антивірус", насправді їм потрібен захист від зловмисного ПЗ, фішингу, крадіжки особистих даних, шахрайства та захоплення облікових записів. І назва такого засобу має відповідати тим загрозам, від яких, як очікується, він захищатиме.

Розробники NordVPN визначають "антивірус нового покоління" як комплексний інструмент захисту від цифрових загроз. Згідно з цим визначенням, антивірус нового покоління забезпечує захист у п'яти областях:

  • Захист від шахрайства:  програма попереджає про шахрайські сайти і підроблені онлайн-магазини, сповіщає користувачів про шахрайські SMS-повідомлення, виявляє підозрілі дзвінки і захищає банківські сесії.
  • Захист від фішингу: програма в режимі реального часу аналізує URL-адреси, посилання в електронних листах і вебконтент для запобігання витоків облікових даних користувача.
  • Захист особистих даних та облікового запису від захоплення: програма моніторить спроби крадіжки особистих даних, виявляє шахрайські схеми, сканує даркнет на наявність вкраденої особистої інформації користувача і сповіщає про скомпрометовані облікові дані. Захист облікового запису здійснюється шляхом виявлення і сповіщення про спроби несанкціонованого до нього доступу, перехоплення сеансу, заміни SIM-карти і соціальної інженерії, а також шляхом виявлення слабких облікових даних до того, як зловмисникам вдасться цим зловжити.
  • Блокування реклами та трекерів: програма видаляє трекери сайтів, скрипти для зчитування натискання клавіш і нав'язливу рекламу, які порушують конфіденційність, знижують продуктивність і відкривають двері для таргетованої соціальної інженерії.
  • Захист файлів і пристроїв: програма сканує завантажувані файли й поміщає на карантин або видаляє шкідливі файли до того, як вони завдадуть шкоди пристрою.

Як бачимо, розробники NordVPN не винаходять новий вид антивірусу, а просто розширюють вже наявний, щоб він порався з сучасними загрозами, що від нього й очікується.

Як створювався антивірус нового покоління від NordVPN

Ефективний цифровий захист вимагає балансу між трьома конкурентними зобов'язаннями: не зберігати даних користувачів, обробляти дані, які допомагають поліпшити продукт, і створювати продукт, робота якого вимагає тільки мінімальної уваги користувача.

Пріоритизація одного зобов'язання за рахунок інших призводить до створення продукту, який або не поважає приватність користувачів, або ненадійний, або занадто складний у використанні. Непросто створити продукт, який відповідав би всім трьом критеріям, проте така програма завоювала б довіру користувачів.

NordVPN не зберігає особисті дані своїх клієнтів

NordVPN — це компанія, яка займається питаннями конфіденційності. Наші клієнти довіряють нам, тому що ми не збираємо їх особисті дані. Це зобов'язання створює жорстке обмеження — для виявлення загроз програмі доводиться обходитися меншою кількістю даних, ніж було б потрібно в іншому варіанті.

Наше правило просте: пристрій залишають тільки ті дані користувача, які необхідні для ідентифікації загроз. Коли аналіз повинен проводитися на серверах, а не на пристрої, ми видаляємо всю інформацію, що ідентифікує користувача, і тільки після цього передаємо дані на сервер.

На практиці це означає:

  • там, де можливо, файли перевіряються за хешем, а не за вмістом;
  • URL-адреси видаляються з параметрів запиту та фрагментів особистого шляху перед будь-яким пошуком у хмарі — жодна URL-адреса не прив'язана до конкретного користувача;
  • файли cookie для автентифікації хешуються, і лише перші вісім символів залишають пристрій.

У нашій схемі даних немає поля для ідентифікаторів користувачів. Тобто система спроєктована так, що вона фізично не здатна дізнатися, хто той чи інший клієнт такий. Приватність користувачів ніяк не залежить від людського фактора, правил компанії або дотримання законів про захист даних — правила диктує сам код. При такому інженерному підході система захищає дані автоматично на рівні своєї архітектури.

Збір аналітики без прив'язки до персональних даних

Дуже складно підтримувати ефективність роботи програми з виявлення загроз без збору аналітики — це буде як пальцем в небо. Розробникам вкрай потрібно знати, чи покращується класифікатор фішингу, чи виявляються нові шахрайські схеми та де в моделі є прогалини у виявленні загроз. Для відповіді на ці питання потрібні дані зворотного зв'язку від користувачів.

Однак якщо збирати дані зворотного зв'язку користувачів без будь-яких обмежень, тоді виходить, що програма з забезпечення конфіденційності перетворюється в програму для стеження. Щоб цього уникнути, ми проводимо аналітику, вимірюючи системи виявлення, а не збираючи персональні дані. Кожен рівень нашого стека генерує сукупні дані про продуктивність:

  • Класифікатори машинного навчання повідомляють про частоту виявлення та співвідношення хибнопозитивних результатів.
  • Нечітке хешування повідомляє про швидкість класифікації.
  • Канали аналізу загроз надають свіжі дані.

Програма аналізує ці показники за вибірками на рівні популяції. Моделі перенавчаються на основі анонімізованих зразків загроз та статистичних підсумків. Жодна історія відвідувань користувачем не потрапляє в цикл зворотного зв'язку. Тобто чи поліпшується модель з виявлення фішингу, сказати можна, проте неможливо дізнатися, що робив конкретний користувач, коли на його пристрої виявилася загроза.

Мінималізація долучення користувача до роботи програми

Найкраща програма захисту — це та, яка працює без участі користувача. Вона не вимагає складного налаштування, постійного моніторингу сповіщень про загрози або навіть технічних знань. Однак ефективне функціонування такої програми передбачає спостереження з боку розробників за тим, як люди з нею взаємодіють. Для цього ми визначаємо мінімальний набір даних, необхідних для поліпшення взаємодії з користувачами, не порушуючи при цьому наше зобов'язання щодо збереження приватності користувачів.

За згодою користувача ми відстежуємо:

  • інформацію про те, включена чи виключена кожна функція і як часто вона використовується;
  • показники обсягу — кількість загроз, які були заблоковані за певний період;
  • показники задоволеності користувачів, отримані за допомогою прямих опитувань.

Жодна з цих категорій даних не повідомляє про те, що робив конкретний користувач. Вона тільки відображає, чи достатньо добре працює продукт, щоб клієнтам про це замислюватися не доводилося.

Важливо підкреслити, що дані моніторингу, які ми збираємо, первісно не є конфіденційними. Вони не можуть бути об'єднані для реконструкції поведінки, визначення намірів або створення профілю користувача.

Як NordVPN використовує ШІ: невеликі моделі для конкретних робіт

NordVPN використовує невеликі спеціалізовані моделі ШІ, кожна з яких навчена виконувати чітко визначене завдання з виявлення загрози. Замість створення єдиної моделі, яка об'єднує всі загрози, ми розробляємо спеціалізовані моделі для різних категорій загроз:

  • модель, навчена оцінювати URL-адреси на наявність ознак фішингу;
  • модель, орієнтована на виявлення закономірностей шахрайських онлайн-магазинів;
  • модель, яка аналізує поведінку файлів на наявність ознак шкідливого ПЗ;
  • модель, налаштована на виявлення закономірностей соціальної інженерії в повідомленнях.

Одні моделі досить легкі й тому можуть працювати безпосередньо на пристрої користувача. Інші функціонують всередині розширення браузера. Моделі, що вимагають більшої обчислювальної потужності, працюють в серверній частині. Коли обробка відбувається локально, відповідні дані залишаються на пристрої і не надсилаються для аналізу на зовнішні сервери.

Кожну модель можна самостійно перевірити та оновити, тому, коли ефективність знижується, розробники можуть відстежити причину. А оскільки кожна модель працює окремо, жодна з них не вимагає уваги користувача і не зупиняє роботу всієї програми.

Таке розділення також забезпечує точність вимірювань. Коли спеціалізована на фішингу модель не працює належним чином, розробники точно знають, як її перевчити та на яких даних. Якщо модель виявлення шахрайства дає помилкові спрацьовування, її можна скорегувати без побічних ефектів для моделі виявлення шкідливих програм. Оскільки кожна модель виконує одне завдання, можна точно визначити, яка саме з них не справляється і чому.

Моделі машинного навчання добре працюють в певних рамках, проте абсолютно не підходять як комплексне рішення. До того ж для їх ефективного функціонування необхідна підтримка систем, заснованих на правилах, дані з каналів про загрози і контроль з боку персоналу. Саме таке поєднання ШІ-моделей, алгоритмів, актуальних даних і людського контролю і закладено в основу роботи нашої програми з кіберзахисту.

Практика показує, що для класифікації загроз в режимі реального часу на мільйонах різних пристроїв і в різних контекстах без шкоди для конфіденційності користувачів, найбільш ефективними виявляються невеликі спеціалізовані моделі.

Перспективи розвитку

Термін "антивірус" нікуди не дінеться. Він став синонімом цифрового захисту, якого б класу він не був. Виробники систем кіберзахисту можуть вирішити або звужувати значення "антивірус" до звичного сканування файлів, а боротьбу з іншими загрозами розглядати як окрему задачу, або створювати продукти комплексного захисту, продовжуючи називати їх "антивірус" як загальновживаний термін для більшості людей.

Команда NordVPN вирішила піти другим шляхом. Ми створили засіб комплексного захисту, який сканує файли, виявляє фішинг, моніторить мережу щодо витоку особистих даних, а також захищає від шахрайства — і все це при строгому дотриманні конфіденційності клієнтів, ретельному зборі аналітики і простоті використання, що не вимагає від користувача бути експертом з безпеки.

Програма цифрової безпеки, яка захищає від фішингу, шахрайства, крадіжки особистих даних та зловмисного ПЗ — це те, що, на нашу думку, сьогодні повинен робити антивірус.

Посилання

1 Šlekytė, I. (2025, 25 червня). Дослідження NordVPN показує: кожна третя людина стає жертвою онлайн-шахрайства. NordVPN. https://www.nordvpn.com/blog/scam-experience-research/ 

Доступно також такими мовами:: Deutsch,English,Español Latinoamericano,Español,Français,Bahasa Indonesia,Italiano,日本語,‪한국어‬,Nederlands,Polski,Português Brasileiro,Svenska,繁體中文 (台灣),简体中文.

Експерти з NordVPN

Експерти з NordVPN

Наші експерти з NordVPN знають усі тонкощі технологій кібербезпеки й прагнуть зробити Інтернет безпечнішим для всіх. Слідкуючи за актуальними онлайн-загрозами, вони діляться своїм досвідом і практичними порадами щодо того, як можна їх уникати. Їхні публікації будуть корисними як новачкам, так і досвідченим користувачам сучасних технологій. Кібербезпека має бути загальнодоступною, і ми втілюємо цю ідею в реальність у наших блогах.