當前定義的問題所在
網絡安全產業向來以防毒軟件偵測惡意檔案的方法來劃分世代。早期的工具會比對檔案與已知的攻擊特徵。後續世代加入了啟發式分析、行為分析、沙箱檢測,以及基於機器學習的分類技術。
每一代都在回答同一個問題:這是否一個惡意檔案?但威脅環境已經改變。現今大多數攻擊(包括網絡釣魚、詐騙、身份盜用、社交工程)並不依賴惡意檔案。「防毒」的現行定義已經跟不上時代。
防毒軟件的定義
防毒軟件是一種旨在預防、檢測和移除電腦中病毒的網絡安全軟件。防毒軟件會監控程式的異常行為,根據已知惡意軟件資料庫檢查新檔案,並在威脅造成損害之前將其隔離。
病毒不再是最大的威脅
當今大多數的網絡安全威脅並不涉及病毒。請思考一下現在的網絡威脅:
- 詐騙已演變為精密的社交工程操作。假冒電商網站使用逼真的產品頁面、偽造的評價和可正常運作的結帳流程來竊取付款資料。詐騙短訊冒充快遞服務、稅務機關和銀行。電話詐騙則利用來電顯示偽造和 AI 生成的語音來騙取金錢與個人資料。這些攻擊完全不需要惡意檔案即可成功發動。
- 網絡釣魚的進化程度早已超越十年前滿是錯字電子郵件的時代。如今的釣魚頁面是合法網站的像素級精準複製品,且往往託管於帶有有效 SSL 憑證的受害網域上。它們專門用作竊取憑證、會話令牌、多因素驗證碼以及用於帳戶恢復的個人資料。
- 身份盜用是 NordVPN 用戶最關心的安全問題。1攻擊者可透過憑證填充、會話劫持、SIM 卡交換和社交工程來未經授權存取帳戶。一旦得手,他們便能封鎖原帳戶持有人的存取權限,進而接管帳戶。攻擊者還可以利用偷來的個人資料,以帳戶擁有者的名義開立新信用額度或進行詐騙。
- 惡意軟件與惡意檔案仍然是一大威脅。用戶下載的內容以及在裝置上執行的程式,仍然需要檢查與管控。但檔案現在只是眾多惡意媒介之一。
如果一款數位威脅防護工具僅針對惡意檔案,就忽略了用戶面臨的大部分攻擊。
重新定義「防毒」
「防毒」一詞源自惡意檔案是主要數位威脅的時代。傳統安全品牌數十年的行銷,將「防毒」變成安全軟件的通用代名詞——就像「面紙」成了紙巾的代稱、「OK 繃」成了膠布的代稱。這種刻板印象不會輕易消失。
企業安全產業最早意識到傳統防毒軟件的侷限。領先的網絡安全公司引入了新一代防毒軟件(NGAV)來補充或取代基於特徵碼的檔案掃描。NGAV 結合行為偵測和機器學習演算法來識別威脅,有助於偵測惡意程序、無檔案惡意軟件和傳統防毒經常遺漏的漏洞攻擊行為。
對企業環境而言,NGAV 是一項重要的演進。但它們主要是為受管理的公司裝置、專屬安全團隊和以端點入侵為核心的威脅模型而設計。它們依賴大量的行為監測數據,而注重隱私的個人消費者產品不會收集這些數據。
因此,「防毒」一詞現在承載著兩種定義——是惡意檔案為主要威脅時代為一般用戶打造的傳統模式,二是為受管理企業環境打造的 NGAV 模式。傳統定義已經過時,而企業模式從未針對個人用戶設計。兩者都無法涵蓋現今人們在個人裝置上面對的威脅。
用戶仍在搜尋「防毒」,但他們真正需要的是防範惡意軟件、網絡釣魚、身份盜用、詐騙和帳戶接管。這個定義應該跟上它所承諾要防護的威脅。
NordVPN 將「新一代防毒工具」定義為一套全面的數位威脅防護工具。在此定義下,新一代防毒工具涵蓋五個領域的防護:
- 詐騙防護:偵測詐騙網站和假購物網站、提醒用戶注意詐騙短訊、識別可疑來電,並保護銀行交易過程。
- 網絡釣魚防護:即時評估網址、電子郵件連結和網頁內容,在憑證被竊取之前攔截。
- 身份與帳戶接管防護:監控身份盜竊企圖、檢測詐騙模式、掃描暗網洩漏以查找暴露的個人資料,並對受侵害的憑證發出警報,同時針對透過憑證填充、會話劫持、SIM 卡替換和社交工程進行的未授權存取嘗試進行檢測與警報,並在攻擊者利用弱憑證之前進行標記。
- 追蹤器與廣告封鎖:移除跨站追蹤器、指紋辨識腳本和侵入式廣告,這些內容不僅侵蝕私隱、拖慢效能,也為針對性的社交工程攻擊創造了額外的切入點。
- 檔案與裝置防護:掃描下載內容,並在惡意檔案執行之前將其隔離或移除。
NordVPN 並非在重新發明防毒軟件這個品類,而只是將其擴展,以涵蓋人們原本就期望防毒軟件能處理的威脅。
我們如何打造新一代防毒軟件
有效的數位防護需要平衡三個相互競爭的承諾:我們不對用戶進行個人剖析、我們測量有助於改進產品的數據,以及我們將產品設計為無需用戶操心即可運作。
若為了其中一個承諾而犧牲其他承諾,產出的產品要麼具侵入性、要麼不可靠、要麼過於複雜而難以使用。由這三項原則共同塑造的產品雖然更難打造,但也更值得信賴。
我們不建立用戶檔案
NordVPN 是一家重視私隱的公司。用戶信任我們,是因為我們不監視他們。這項承諾形成了一道嚴格的限制——威脅偵測必須用比一般情況更少的數據來運作。
我們的規則很簡單——只有識別威脅所需的數據才會離開裝置。當分析必須在我們的伺服器而非裝置上進行時,我們會在數據傳輸前移除所有與用戶相關的連結。
在實務上,這表示:
- 檔案盡可能透過雜湊值進行檢查,而非透過內容檢查
- 網址在進行雲端查詢前,會先剝離查詢參數和個人路徑片段——任何網址都不會與特定用戶產生連結
- 驗證 Cookie 會經過雜湊處理,只有前八個字元會離開裝置。
我們的資料架構中沒有用戶識別碼欄位。這表示私隱保護不是依賴任何人遵守規則——而是系統在設計上就強制執行。
我們在不監視的前提下進行測量
沒有測量的威脅檢測純粹是瞎猜。我們需要知道我們的釣魚分類器是否在改進、我們的詐騙檢測是否捕捉到了新模式,以及我們的模型在何處遺漏了威脅。回答這些問題需要回饋數據。
但無限制收集的反饋數據,正是安全軟件變成監控軟件的方式。我們透過衡量偵測系統而非收集個人資料來避免這個風險。我們技術堆疊的每一層都會產生匯總的效能數據:
- 機器學習分類器回報偵測率和誤報率。
- 模糊雜湊回報分類速度。
- 威脅情報來源回報資料源的新鮮度。
產品會在群體級別的樣本中計算這些指標。模型會在去識別化的威脅樣本和統計摘要上進行重新訓練。沒有任何用戶的瀏覽歷史會進入回饋循環。我們可以告訴您我們的釣魚模型是否有所改進,但我們無法告訴您特定用戶在系統標記威脅時正在做甚麼。
我們將產品設計為隱形運作
最優秀的安全防護是人們永遠不必去思考的那種——無需複雜設定、沒有警告疲勞、不需要專業技術知識。打造一款對用戶隱形的產品,需要我們觀察人們如何與其互動。我們定義改進用戶體驗所需的最小數據量,並適可而止。
在用戶同意的情況下,我們追蹤:
- 每項功能是否開啟、關閉,以及使用頻率。
- 數量指標——在特定時間內攔截了多少威脅。
- 透過直接調查收集的用戶滿意度分數。
這些數據點沒有一個能告訴我們特定用戶正在做甚麼。它們告訴我們的是產品是否運作得足夠良好,讓用戶永遠不必分心去思考它。
這種層級的數據在設計上即屬於非敏感數據。它無法被組合用於重構用戶行為、推斷意圖或建立個人剖析。
NordVPN 的 AI 策略:專才專用的小型模型
NordVPN 採用小型、專用的機器學習模型,每個模型針對明確的偵測任務進行訓練。我們不是建立一個試圖分類所有威脅的單一模型,而是為不同威脅類別開發專用模型:
- 一個針對釣魚特性評估網址的模型。
- 一個專注於識別詐騙電商頁面模式的模型。
- 一個分析檔案行為以找出惡意軟件指標的模型。
- 一個用於偵測訊息中社交工程模式的模型。
部分模型非常輕量,可以直接在用戶的裝置上執行。其他模型則在瀏覽器擴充功能內部執行。需要更多運算資源的模型則在後台執行。當處理過程在本地端進行時,相關數據會留在裝置上,不會發送到外部伺服器進行分析。
每個模型都可以獨立進行驗證和更新,因此當有效性下降時,我們可以追溯原因。而且因為每個模型都是獨立執行的,沒有任何一個會索要用戶的注意力或打斷使用體驗。
這種分工也使得測量變得精準。當專用的釣魚模型表現不佳時,我們確切知道需要重新訓練甚麼以及使用甚麼數據。當詐騙檢測模型產生誤報時,我們可以進行調整,而不會對惡意軟件檢測產生副作用。因為每個模型只有一項工作,我們可以精準定位問題以及原因所在。
機器學習模型在限定的範疇內運作良好,但如果將其視為完整的解決方案,它們就會失效。我們的模型與基於規則的系統、威脅情報訂閱和人工審查協同工作,各自涵蓋其他機制無法處理的部分。
為了在數百萬台不同的裝置和情境中即時對威脅進行分類,專用的小型模型是我們所找到最有效且不犧牲用戶隱私的方法。
我們未來的方向
「防毒」一詞不會消失。這是人們思考數位防護、搜尋和購買它的方式。這個產業可以選擇繼續將定義窄化為檔案掃描,並將其餘的威脅環境視為別人的問題;或者,可以打造符合這個詞對用戶而言早已代表的意義的產品。
我們選擇了第二條路。我們打造了一個產品,涵蓋詐騙防護、釣魚偵測、身份監測和檔案安全——植基於私隱、經過嚴謹衡量,並設計為無需用戶成為安全專家就能運作。
一套涵蓋網絡釣魚、詐騙、身份盜用和惡意軟件的數位威脅防護工具——這就是我們認為防毒軟件今日應該提供的內容。
參考資料
1 Šlekytė, I. (2025, June 25). NordVPN research reveals: One in three people fall victim to online scams. NordVPN. https://www.nordvpn.com/blog/scam-experience-research/