AI gjør svindel nesten gratis å skalere, advarer NordVPNs CTO

AI gjør svindel nesten gratis å skalere, advarer NordVPNs CTO
Ivan Patriki
03. aug. 2026, 11:47 A.M.

drevet av

Invezz
NordVPN (Nord Security)

Kjøp eksponering mot Nord Security (f.eks. vinnere av identitets-/bedrageripakker i Gen Digital-stil; spesielt NordVPN/Nord Security som ren aktør som profiterer). Artikkelen viser at AI gjør stjålne identiteter billige ($19) og svindel skalerbar, så forbrukere og SMB-er betaler for mer lojale identitets- og forsvar mot konto-overtakelse, ikke for en råvare-VPN. Nords vending mot bedrageriforsvar og fokuset på beskyttelse av sesjonscookie retter seg direkte mot neste bølge av konto-overtakelser.

Nøkkelrisiko: Et stort personvern- eller regulatorisk tilbakeslag tvinger Nord til å endre sin no-logs-/revisjonspolicy eller datahåndtering, noe som ville undergrave tilliten og bremse betalende oppgraderinger.

Gen Digital (Norton/Avast)

Kjøp Gen Digital. Det kjøpte allerede MoneyLion for å feste bank- og kredittverktøy til sin identitetsbeskyttelse — nøyaktig det "høyere-verdi identitet og svindel"-skiftet artikkelen beskriver. Når AI-svindel skalerer, blir det å kombinere kreditt, identitet og svindelforsvar en kryssalgsmotor, og Gen Digital har distribusjon og merkevarens tillit til å vinne markedsandeler fra svakere aktører som kun tilbyr VPN.

Nøkkelrisiko: AI-drevet svindel overgår deteksjon og fører til kundetap, samtidig som regulatorer begrenser bruk av identitets- eller kredittrelaterte data, noe som presser marginer og vekst.

  • En fungerende stjålet identitet selges nå for omtrent $19, sier NordVPNs Marijus Briedis.
  • AI har gjort svindel, deepfakes og stemmekloning billig og skalerbart.
  • VPN utvikler seg til en svindelforsvarspakke.

Et fungerende sett med stjålne påloggingsopplysninger, en firmapost, et aktivt kredittkort og en ID koster nå rundt $19, ifølge NordVPNs forskning.

De som driver forbrukersikkerhet sier at AI har gjort både tyveriet og den etterfølgende svindelen nesten gratis å skalere.

For investorer gjør dette stille om en råvarepreget VPN-virksomhet til en konkurranse om identitet og svindel med høyere verdi.

Marijus Briedis, teknisk sjef i NordVPN, sa i podkasten On The Margin at stjålne identiteter nå er sjokkerende billige.

Med henvisning til nyere NordVPN-forskning i Litauen sa han at det koster lite "å skaffe fungerende firmapost, et fungerende kredittkort og en slags ID; det er omtrent nitten dollar nå til dags."

Årsaken er skala. "Disse lekkasjene skjer i praksis nesten hver dag nå til dags," sa han. "Du opererer på et datanivå, og egentlig bryr du deg ikke. Du kombinerer bare disse dataene fra forskjellige kilder og legger dem i en kurv ... en ny database, og prøver å selge dem så mye som mulig."

De rapporterte tapene er allerede på rekordnivå. FBIs IC3 årsrapport beregnet $16.6 milliarder i cyberkriminalitet i 2024, opp 33% fra året før, og Deloittes Center for Financial Services forventer at generativ-AI-drevet svindel vil nå $40 milliarder i USA innen 2027, opp fra $12.3 milliarder i 2023.

Hvorfor AI har industrialisert svindel

Verktøyene er redusert til nesten ingenting. Å sette opp en falsk nettbutikk for å hente kortdetaljer, sa Briedis, "er nå bare en ti-minutters jobb, inkludert å kjøpe domenet, legge ut nettsiden, pushe det til prod som vi kaller det."

Det, sa han, er grunnen til at svindel- og phishingkampanjer vokser "eksponentielt," spesielt rundt Black Friday, og han forventer at AI-verktøy vil presse det "praktisk talt eksponentielt" videre herfra.

Neste front er stemme, og han sa at det allerede er i gang.

"Det finnes allerede avanserte angrep der folk først prøver å ringe en slektning for å få tak i stemmen din og måten du snakker på, og så bruker den AI-genererte stemmen til å ringe slektningen din for å prøve å svindle deg," sa Briedis. Han forventer at svindel vil fortsette å kombinere "tekst, stemme, video."

Det har allerede kostet selskaper reelle penger. Briedis pekte på 2024-saken hos Arup, den london-baserte ingeniørgruppen, der en økonomimedarbeider i Hong Kong overførte $25.6 millioner etter et videosamtale der alle andre deltakere var AI-genererte deepfakes.

"Regnskapsføreren ble lokket til å sende 25 millioner dollar til svindlerne fordi han var i Zoom-møtet med alle lederne den gangen," sa han.

Den automatiserte fronten bekymrer andre i feltet. Varun Kabra, growth-sjef hos identitetsfokuserte blockchain-selskapet Concordium og tidligere leder i personvernfirmaet Proton, sa i samme podkast at AI-agenter begynner å gjennomføre transaksjoner på vegne av folk, og ingen kan se hvem som egentlig står bak dem.

"Motparten på den andre siden, flyselskapet i dette tilfellet, eller billettplattformen, hva det enn er, har ingen måte å verifisere om det er et virkelig ansvarlig menneske bak transaksjonen," sa han.

"Og det kan åpne en dør for svindel: boter som opptrer som mennesker, agenter som opererer uten ansvarlighet."

Han satte et tidsperspektiv på det: "Vi er sannsynligvis seks til tolv måneder unna at disse transaksjonene kan overgå menneske-til-menneske-transaksjoner, og dermed er ansvarlighet fra menneske til agent det største problemet jeg tror verden må løse."

Poenget for investorer er at dagens svindelmarked drives av stjålne menneskelige identiteter, og det neste drives av maskinidentitet — agenter som bruker penger uten et menneske i loopen å skylde på.

Hvorfor VPN blir et produkt for svindelforsvar

NordVPN har utvidet seg fra en VPN til en svindelforsvars-pakke, og Briedis sa at det oversette hullet er sesjonscookie.

"Mange liker å logge inn på kontoen sin og så glemme det. De liker ikke å logge ut. Og vanligvis er det problemet fordi hvis cookien blir generert og lekket gjennom informasjonsstjelere eller skadelig programvare eller hva det måtte være, kan den cookien brukes med ulike teknikker for å logge seg inn på kontoen din og overta dataene dine," sa han.

Hans målestokk for å lansere en funksjon er ikke teknisk. "Den største og beste kvalitetssikringen av produktet vårt er moren min," sa han.

"Hvis funksjonen er for nerdete og hun ikke forstår hvordan hun skal bruke den, er det en veldig god indikator på om vi bør lansere den eller ikke."

Vendingen er også en marginalsak. En frittstående VPN er nå en pris-krig råvare, mens identitets- og bedrageribeskyttelse gir mer lojale kunder og høyere verdi, knyttet til kundens bankopplysninger.

Markedets anslag for beskyttelse mot identitetstyveri ligger på omtrent $14 milliarder til $17 milliarder i 2025, med de fleste prognoser som peker på lavt tosifret årlig vekst.

Avsløringen kom i april 2025, da Gen Digital, som fusjonerte Norton med Avast i 2022, betalte omtrent $1 milliard for forbrukerfinans-appen MoneyLion, og satte bank- og kredittverktøy på toppen av sin identitetsbeskyttelsesvirksomhet. Nords "mer enn VPN" er samme satsning fra privat side.

Det vilnius-baserte selskapet, sist verdsatt til $3 milliarder i en 2023-runde ledet av Warburg Pincus, konkurrerer med Gen Digital og McAfee, mens ExpressVPN, Surfshark og Proton fortsatt er de direkte VPN-konkurrentene.

Briedis sa at vollgraven er tillit, og at det er det som skiller en betalt leverandør fra mengden av gratisalternativer.

"Det finnes gratis VPN-er, mange gratis VPN-er," sa han, og stilte spørsmål ved hvordan de holder infrastrukturen i gang: "kanskje de gjør noe med dataene, det vet vi ikke."

Sitt eget svar er en årlig revisjon: "Vi gjennomfører no-logs-revisjoner hvert år. Vi startet som den første VPN-en i bransjen med å gjøre det."

Den regulatoriske risikoen investorer bør følge

Å selge personvern har en politisk kostnad. Briedis sa at Nord har trukket seg ut av hele markeder heller enn å lagre brukernes data.

"Noen ønsker å få dataene fra det for å få tilgang," sa han. "Vi kommer som regel ikke til å operere i det landet; vi fjerner bare serverne våre derfra."

India er det tydeligste eksemplet: landets CERT-In-regler fra 2022 påla VPN-leverandører å lagre kundedata i opptil fem år, og NordVPN, ExpressVPN, Surfshark, Proton og Hide.me trakk alle sine indiske servere i stedet for å etterkomme.

For en virksomhet som lover at den ikke lagrer noe, er en lov om datalagring mer et utkastelsesvarsel enn en kostnad.

Ikke alle rammer inn personvern på samme måte som Briedis. Kabra trekker en klar grense mellom personvern og anonymitet:

"Jeg tenker alltid på personvern og anonymitet som helt forskjellige ting," sa han, og argumenterte for at en konto kan ha en verifisert menneskelig kobling samtidig som nullkunnskapsbevis holder identiteten skjult.

Det er den motsatte tilnærmingen til en no-logs-VPN som er bygget for å ikke vite noe som helst.

Hva det betyr for investorer

For investorer er det et skifte i etterspørsel: AI reduserer angrepskostnadene raskere enn brukerne skjerper seg, og pengene flytter seg fra rene VPN-er mot pakkeløsninger for identitet, svindel- og mørknettbeskyttelse.

Briedis beskriver det som en kamp uten målstreken: uansett hvilket forsvar man setter opp, utvikler angriperne seg også, sa han, og kalte det en "aldri-avsluttende kamp."

Hans konklusjon er at programvaren bare er halvparten av saken. "Det handler igjen om opplæring ... hvordan du oppfører deg," sa han.

"Vanligvis handler alle disse oppleggene om hastverk — de prøver å presse deg til en handling du ikke burde gjøre under normale omstendigheter."