AWS diz
You can use a network address translation (NAT) gateway to enable instances in a private subnet to connect to the internet or other AWS services, but prevent the internet from initiating a connection with those instances. For more information about NAT, see NAT.
Em suma, é um proxy da Internet que permite iniciar conexões de saída, mas impede que alguém inicie conexões com você. É por segurança.
A AWS não costuma criar recursos sem você pedir por eles. O Assistente do VPC, às vezes, cria um desses quando você cria seu VPC.