AI gör bedrägeri nästan gratis att skala upp, varnar NordVPN:s CTO

AI gör bedrägeri nästan gratis att skala upp, varnar NordVPN:s CTO
Ivan Patriki
03 aug. 2026, 11:46 FM

drivs av

Invezz
NordVPN (Nord Security)

Köp exponering mot Nord Security (t.ex. Gen Digital‑typens vinnare inom identitet/bedrägeripaket; specifikt NordVPN/Nord Security som renodlad förmånstagare). Artikeln visar att AI gör stulna identiteter billiga ($19) och bedrägeri skalbart, så konsumenter och SMB:s betalar för mer klistriga identitets‑ och kontoövertagningsskydd, inte råvaru‑VPN. Nords pivot mot bedrägeriförsvar och fokus på skydd mot sessionskakor riktar sig direkt mot nästa våg av kontoövertaganden.

Nyckelrisk: En stor integritets-/regulatorisk motreaktion tvingar Nord att ändra sin no‑logs/audit‑hållning eller datahantering, vilket bryter förtroendevallgraven och bromsar betalda uppgraderingar.

Gen Digital (Norton/Avast)

Köp Gen Digital. De köpte redan MoneyLion för att lägga bank‑/kreditverktyg ovanpå identitetsskydd—exakt den "högre‑värda identitets‑ och bedrägeriförflyttning" artikeln beskriver. När AI‑bedrägerier eskalerar blir paketering av kredit + identitet + bluffskydd en korsförsäljningsmaskin, och Gen Digital har distributionen och varumets förtroende för att ta marknadsandelar från svagare VPN‑spelare.

Nyckelrisk: AI‑drivet bedrägeri överträffar upptäckt så att kunder churnar, och regulatorer begränsar användningen av identitets-/kreditrelaterad data, vilket pressar marginaler och tillväxt.

  • En fungerande stulen identitet säljs nu för omkring $19, säger NordVPN:s Marijus Briedis.
  • AI har gjort bluffar, deepfakes och röstkloning billiga och skalbara.
  • VPN håller på att bli ett paket för bedrägeriförsvar.

En fungerande uppsättning stulna inloggningsuppgifter, en företagsmejl, ett aktivt kreditkort och en ID-handling kostar nu omkring $19, enligt NordVPN:s forskning.

De som driver konsumentsäkerhet säger att AI har gjort både stölden och det efterföljande bedrägeriet nästan gratis att skala upp.

För investerare omformar det tyst en råvarubaserad VPN-verksamhet till en högre värdestrid om identitet och bedrägeri.

Marijus Briedis, teknisk chef på NordVPN, sa i On The Margin-podcasten att stulna identiteter nu är chockerande billiga.

Med hänvisning till nyare NordVPN-forskning i Litauen sade han att det kostar lite "för att få en fungerande företagsmejl, ett fungerande kreditkort och någon form av ID; det är omkring nitton dollar nuförtiden."

Anledningen är skala. "De där läckorna händer i princip varje dag nu för tiden," sade han. "Man opererar på data­nivå, och ärligt talat bryr man sig inte. Man kombinerar bara den datan från olika källor och lägger den i en korg ... en ny databas, och man försöker bara sälja den så mycket som möjligt."

De rapporterade förlusterna ligger redan på rekordnivåer. FBI:s IC3-årsrapport räknade upp $16.6 miljarder i cyberbrott 2024, upp 33% jämfört med föregående år, och Deloittes Center for Financial Services förväntar sig att generativ-AI‑drivet bedrägeri når $40 miljarder i USA år 2027, från $12.3 miljarder 2023.

Varför AI har industrialiserat bedrägeri

Verktygen har krympt till i princip ingenting. Att sätta upp en falsk webbshop för att fiska fram kortuppgifter, sade Briedis, "är numera bara ett tio minutersjobb, inklusive att köpa domänen, lägga upp webbplatsen, pusha den till produktion som vi säger."

Det, sade han, är varför bluff- och phishing‑kampanjer skalar "exponentiellt," särskilt kring Black Friday, och han förväntar sig att AI‑verktyg kommer att driva det "i princip exponentiellt" härifrån.

Nästa front är röst, och han sade att den redan är igång.

"Det finns redan avancerade attacker där folk först försöker ringa din släkting för att få din röst och hur du pratar, och sedan använda den AI‑genererade rösten för att ringa din släkting och försöka lura dig," sade Briedis. Han förväntar sig att bedrägerier fortsätter att kombinera "text, röst, video."

Det har redan kostat företag riktiga pengar. Briedis pekade på fallet 2024 hos Arup, den Londonbaserade ingenjörsgruppen, där en Hongkong‑baserad finansmedarbetare överförde $25.6 miljoner efter ett videosamtal där alla andra deltagare var AI‑genererade deepfakes.

"Redovisningsekonomin drogs in i att skicka tjugofem miljoner till bedragarna eftersom han var med i Zoom‑mötet med alla chefer för tillfället," sade han.

Den automatiserade frontlinjen oroar andra i fältet. Varun Kabra, chief growth officer på identitetsfokuserade blockchain‑företaget Concordium och tidigare chef på integritetsföretaget Proton, sade i samma podcast att AI‑agenter börjar genomföra transaktioner för människor, och ingen kan se vem som egentligen ligger bakom dem.

"Motparten på andra sidan, flygbolaget i det här fallet, eller biljettplattformen, vad det än är, har inget sätt att verifiera att en verklig ansvarig människa står bakom transaktionen," sade han.

"Och det kan öppna en dörr för bedrägeri, bots som agerar som människor, agenter som opererar utan ansvarsskyldighet."

Han satte en tidsram: "Vi är förmodligen sex till tolv månader bort där dessa transaktioner kan överta människa‑till‑människa‑transaktioner, och därmed är ansvarsskyldigheten mellan människa och agent det största problemet jag tror världen måste lösa för."

Poängen för investerare är att dagens bedrägerimarknad drivs av stulna mänskliga identiteter, och nästa marknad drivs av maskinidentiteter, agenter som spenderar utan någon människa i loopen att skylla på.

Varför VPN blir en produkt för bedrägeriförsvar

NordVPN har breddat sig från en VPN till en paketlösning för bedrägeriförsvar, och Briedis sade att det förbisedda hålet är sessionskakan.

"Många gillar att logga in på sitt konto och bara glömma det. De gillar inte att logga ut. Och oftast är det problemet eftersom om cookien genereras och läcker via info‑stealers eller skadlig kod eller vad det nu är, så kan den cookien användas med olika tekniker för att logga in på ditt konto och ta över dina data," sade han.

Hans måttstock för att leverera en funktion är inte teknisk. "Det största och bästa QA för vår produkt är min mamma," sade han.

"Om funktionen är för nördig och hon inte förstår hur man använder den, är det ett mycket bra tecken på om vi ska lansera den eller inte."

Pivoten är också en marginalhistoria. En fristående VPN är nu en prisstridsvara, medan identitets‑ och bedrägeriskydd är mer klistrigt och av högre värde, kopplat till en kunds bankuppgifter.

Marknadsbedömningar för identitets‑stöldskydd sträcker sig från ungefär $14 miljarder till $17 miljarder år 2025, med de flesta prognoser som pekar på låga tvåsiffriga årliga tillväxttal.

Tecknet kom i april 2025, när Gen Digital, som fusionerade Norton med Avast 2022, betalade omkring $1 miljard för konsumentfinansappen MoneyLion och byggde in bank‑ och kreditverktyg i sin identitetsskyddsverksamhet. Nords "mer än VPN" är samma satsning från den privata sidan.

Det där företaget i Vilnius, senast värderat till $3 miljarder i en Warburg Pincus‑runda 2023, konkurrerar med Gen Digital och McAfee, medan ExpressVPN, Surfshark och Proton förblir de direkta VPN‑konkurrenterna.

Briedis sade att vallgraven är förtroende, och att det är vad som skiljer en betalprodukt från mängden av gratisalternativ.

"Det finns gratis‑VPN:er, många gratis‑VPN:er," sade han och ifrågasatte hur de driver sin infrastruktur: "kanske gör de något med datan, det vet vi inte."

Hans eget svar är en årlig revision: "Vi gör logg‑fria revisioner varje år. Vi började som den första VPN‑aktören i branschen att göra det."

Den regulatoriska risken investerare bör följa

Att sälja integritet medför en politisk kostnad. Briedis sade att Nord har lämnat hela marknader hellre än att lagra användardata.

"Vissa länder vill få tillgång till den datan," sade han. "Vi kommer i allmänhet inte att operera i det landet; vi tar helt enkelt bort våra servrar därifrån."

Indien är det tydligaste fallet: dess CERT‑In‑regler 2022 sa åt VPN‑leverantörer att behålla kunddata i upp till fem år, och NordVPN, ExpressVPN, Surfshark, Proton och Hide.me drog alla sina indiska servrar istället för att följa kravet.

För en verksamhet vars löfte är att den inte sparar något är en lag om datalagring mer ett utvisningsbesked än en kostnad.

Inte alla ramar in integritet som Briedis gör. Kabra drar en tydlig gräns mellan integritet och anonymitet:

"Jag ser alltid integritet och anonymitet som helt olika saker," sade han och argumenterade för att ett konto kan bära en verifierad mänsklig koppling medan zero‑knowledge‑bevis håller identiteten dold.

Det är motsatt instinkt till en VPN utan loggar byggd för att inte veta något alls.

Vad det betyder för investerare

För investerare är det en efterfrågeförskjutning: AI sänker kostnaderna för attacker snabbare än användarna höjer sitt försvar, och pengarna flyttar sig från rena VPN:er till paketerat identitets‑, bluff‑ och dark‑web‑skydd.

Briedis formulerar det som en kamp utan mål: oavsett vilket försvar som införs, utvecklas angriparna också, sade han och kallade det en "oändlig kamp."

Hans slutsats är att mjukvaran bara är halva lösningen. "Det handlar igen om utbildning ... hur du beter dig," sade han.

"Vanligtvis handlar alla de där uppläggen om brådska, att försöka pressa dig till någon åtgärd som du inte skulle göra i ditt normala beteende."