Криптоджекинг: как найти и удалить скрытый майнер

Криптоджекинг: как обнаружить и удалить скрытый майнер на компьютере

Криптоджекинг: как обнаружить и удалить скрытый майнер на компьютере

Криптоджекинг (тайный майнинг) — это злонамеренное использование вычислительных мощностей компьютеров, мобильных устройств и серверов для добычи криптовалют без ведома владельцев. Разберём признаки скрытого майнинга, способы обнаружения криптомайнера и меры защиты.

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Что такое криптоджекинг
  3. 3. Откуда берётся проблема
  4. 4. Признаки скрытого майнинга на компьютере
  5. 5. Как обнаружить скрытый майнер
  6. 6. Как удалить майнер, если подозрения подтвердились?
  7. 7. Как защититься от криптоджекинга
  8. 8. Выводы

Введение

Производительность компьютера упала, кулеры работают на пределе, а счета за электроэнергию выросли без повышения тарифов? Если вам знакома эта ситуация — возможно, ПК без вашего ведома стал частью майнинговой фермы. 

Распространение криптовалют породило такое явление, как криптоджекинг. Это одна из коварных киберугроз последних лет, которая основывается на использовании ресурсов ничего не подозревающих пользователей для получения дохода. Теперь криптовалюту добывают не только на мощностях промышленных майнинговых ферм, но и на устройствах простых граждан.

Заразиться вредоносной программой для скрытого майнинга можно не только при использовании домашнего компьютера или смартфона — жертвой подобных кибератак нередко становятся Linux-серверы и облачные инфраструктуры. По данным «Информзащиты» за первое полугодие 2026 года, криптоджекинг стал основной угрозой для бизнеса. Семейства вредоносных программ, специализирующиеся на скрытом майнинге, составили 63 % от общего числа киберинцидентов, зафиксированных в корпоративных инфраструктурах.

Что такое криптоджекинг

Криптоджекинг — форма киберпреступной деятельности, при которой злоумышленники используют вычислительные ресурсы чужих устройств без ведома их владельцев для скрытой добычи криптовалют. Объектами таких атак могут становиться персональные компьютеры, мобильные устройства, серверы и даже облачные инфраструктуры.

Чтобы понять механизм этого явления, необходимо разобраться в самой природе добычи криптовалют. Майнинг — процесс проверки и записи транзакций в распределённый реестр (блокчейн) с использованием вычислительных мощностей. Участники этого процесса называются майнерами. Они обеспечивают безопасность и децентрализацию криптовалютных сетей, получая за это вознаграждение в цифровой валюте.

 

Рисунок 1. Типовой модуль для майнинга (источник: Intelion Data System)

Типовой модуль для майнинга (источник: Intelion Data System)

 

Однако в случае криптоджекинга это вознаграждение присваивается злоумышленниками, а затраты на электроэнергию и износ оборудования несут ничего не подозревающие владельцы устройств.

Для этого киберпреступники используют вирусы-майнеры — вредоносные программы, которые заражают пользовательское устройство, делая его частью майнинговой фермы. Запуск майнера на чужом устройстве может осуществляться различными методами. Чаще всего злоумышленники прибегают к использованию файлов, содержащих вредоносный код, или к эксплуатации уязвимостей в системе. Как и любые другие вредоносные программы, майнеры маскируются под легитимные файлы и системные процессы, но действуют более скрытно.

При этом скрытые майнеры бывают двух типов: локальные и браузерные.

Локальные майнеры проникают на устройство, интегрируются в операционную систему и используют ресурсы компьютера для майнинга, незаметно для пользователя добывая криптовалюту. Известные вредоносы этого класса: CoinMiner, XMRig, PowerGhost.

Браузерные майнеры запускаются через веб-страницы со скриптами на JavaScript. Достаточно зайти на заражённый сайт, и майнинг начнётся прямо в браузере. Такие программы несут меньшую опасность — стоит закрыть вкладку в браузере, и добыча криптовалюты прекращается. Известные представители этого класса — майнеры CoinImp (прямой преемник CoinHive) и Crypto‑Loot.

Откуда берётся проблема

Источник проблемы при криптоджекинге — это, по сути, любой канал, через который злоумышленник может незаметно внедрить вредоносный код на ваше устройство. Спектр таких векторов атак очень широк — от заражённых сайтов до взломанных серверов. Например, майнер SilentCryptoMiner можно подцепить через пиратские электронные библиотеки. Механизм распространения угрозы таков: вместо электронной книги внутри скачанного архива содержится исполняемый файл, при запуске которого начинается установка майнера на компьютер пользователя.

Однако в 2026 году приоритетной целью злоумышленников всё чаще становятся не домашние ПК, а корпоративные инфраструктуры, поскольку они обладают гораздо большими вычислительными мощностями. Ради успешных атак киберпреступники разрабатывают целые криптомайнинговые кампании, в том числе нацеленные на среды Linux. Linux-серверы также могут быть скомпрометированы и использоваться для скрытого майнинга. Бесфайловые вредоносы способны майнить Monero (одну из популярных криптовалют) прямо из оперативной памяти, удаляя загрузочный файл и долгое время оставаясь незамеченными.

Свежий пример внедрения майнера в корпоративные инфраструктуры — атака ботнета V25 (Generation 26), проводившаяся через доверенного партнёра. Другие примеры подобных инцидентов в Linux-системах: атака ботнета Outlaw (также известного как Dota) через слабые или стандартные учётные данные SSH и эксплуатация уязвимости CVE‑2025‑55182 (React2Shell), описанная в отчёте компании BI.ZONE. Таким образом, подцепить майнер может практически любой обладатель девайса с выходом в интернет. К этому может привести не только посещение небезопасных сайтов, но и выполнение повседневных рабочих задач.

 

Рисунок 2. Скрипт внедрения майнера под видом системного процесса (источник: BI.ZONE)

Скрипт внедрения майнера под видом системного процесса (источник: BI.ZONE)

 

Признаки скрытого майнинга на компьютере

Майнинг криптовалют требует значительных вычислительных мощностей, что негативно сказывается на работе устройств в составе криптофермы, вызывая их преждевременный износ, необходимость ремонта или замены комплектующих. Именно поэтому злоумышленники используют криптоджекинг как способ снизить свои издержки.

Распознать криптоджекинг можно по ряду характерных симптомов:

  • Снижение производительности. Приложения начинают запускаться медленнее, появляются подвисания или система периодически «подтормаживает».
  • Перегрев. Устройство стало ощутимо горячее, а вентиляторы работают на высоких оборотах.
  • Аномальная нагрузка на компоненты. Процессор или видеокарта постоянно загружены на высокий процент (для ориентира — выше 60 %), хотя вы не запускали «тяжёлые» программы. Ещё один маркер — всплеск загрузки при открытии определённых сайтов.
  • Непривычные фоновые процессы. В списке процессов появились неизвестные или подозрительные названия.
  • Необычная сетевая активность. Резко вырос интернет-трафик или появились соединения с неизвестными внешними адресами — майнинг требует связи с пулом.
  • Странное поведение браузера. Вкладки самопроизвольно закрываются или автоматически запускаются, неожиданно появились новые расширения.
  • Быстрый разряд аккумулятора (в случае с ноутбуками и смартфонами).

Ещё один признак — неожиданный рост счетов за электричество. Однако если компьютер не включён круглосуточно, перерасход электроэнергии заметить трудно: счета увеличатся всего на несколько сотен рублей в месяц. Итоговая сумма зависит от мощности оборудования, времени работы и тарифа на электроэнергию.

При этом перечисленные признаки могут свидетельствовать и о других проблемах с устройством — например, о необходимости его обслуживания или о заражении вредоносом иного типа. Убедиться в наличии майнера поможет дополнительная диагностика.

Как обнаружить скрытый майнер

Если вы заподозрили неладное, действовать нужно быстро. Чем дольше майнер работает на вашем компьютере, тем сильнее изнашивается оборудование и тем больше денег уходит на электроэнергию.

Первые шаги, которые стоит предпринять:

  • Проанализируйте запущенные процессы, загрузку центрального процессора (ЦП), физической памяти и дискового пространства на устройстве. Для этого можно использовать встроенные инструменты ОС. Ищите задачи, которые потребляют много ресурсов и маскируются под системные (например, в их названиях могут использоваться слова «kworker», «sshd» или «java»).
  • Проверьте температуру компонентов. Для этого подойдут специализированные утилиты, такие как AIDA64, HWMonitor, GPU-Z.
  • Проанализируйте сетевой трафик. Ищите соединения с доменами, характерными для майнинг-пулов. Часто среди них встречаются, например, слова «xmr» или «cryptonight». Также стоит иметь в виду, что майнеры нередко подключаются к пулам для добычи криптовалюты через определённые порты (например, порт 14444 часто задействуется для добычи Monero).
  • Просканируйте систему антивирусом. Это хороший вспомогательный шаг. Но помните: современные майнеры часто хорошо маскируются, и антивирус может их не обнаружить.
  • Если подозреваете браузерный майнинг, для начала закройте все вкладки браузера и понаблюдайте за нагрузкой. Если она пропала — скорее всего, дело было в скриптах на страницах.

Если стандартные методы не выявили явных подозрительных процессов, это может означать, что майнер использует усовершенствованные методы сокрытия. В этом случае потребуется использовать специализированные инструменты для поиска руткитов и скрытых процессов.

 

Рисунок 3. Пример майнера XMRig в диспетчере задач (источник: forum.kryptex.com)

Пример майнера XMRig в диспетчере задач (источник: forum.kryptex.com)

 

Также важно знать, что некоторые современные майнеры умеют скрывать свою активность. Они могут майнить только в режиме покоя, когда пользователь не пользуется компьютером, или выключаться при запуске ресурсоёмких приложений, чтобы пользователь не пытался искать причину плохой производительности.

Как удалить майнер, если подозрения подтвердились?

Чтобы избавиться от майнеров, работающих через браузер, следует удалить все подозрительные расширения, вернуть настройки браузера к исходным, а также очистить системный кеш и файлы cookie. 

Если же вы обнаружили подозрительные процессы в системе, следуйте этому алгоритму:

  1. Отключите устройство от интернета, чтобы прервать соединения.
  2. Завершите подозрительные процессы в диспетчере задач, чтобы оценить нагрузку на ПК.
  3. Отключите все неизвестные приложения в автозагрузке, удалите ненужные элементы из планировщика задач.
  4. Запустите полное сканирование антивирусом и внимательно изучите его результаты.
  5. Обновите ОС и установленное ПО. Это закроет уязвимости, через которые могло произойти заражение.
  6. После удаления всех подозрительных процессов и приложений проведите повторное глубокое сканирование антивирусом.
  7. Убедитесь, что загрузка процессора и видеокарты пришла в норму и в ней не наблюдается аномальных всплесков.

В редких случаях майнер полностью блокирует доступ к интерфейсу компьютера. В этом случае может потребоваться переустановка операционной системы.

Приведённый выше алгоритм предназначен только для личного устройства, не входящего в корпоративную сеть — если майнер распространяется через сервер, то удаления с одного заражённого узла будет недостаточно. В этом случае нужно пересмотреть меры корпоративной защиты, настройки серверного и сетевого оборудования.

Как защититься от криптоджекинга

Из предыдущих разделов ясно, что лучше предотвратить заражение криптомайнером, чем разбираться с его последствиями. Основные меры защиты для рядовых пользователей фактически совпадают с правилами безопасного сёрфинга в интернете:

  • Не открывайте подозрительные письма и не переходите по ссылкам от неизвестных отправителей.
  • Используйте расширения для браузера, которые блокируют запуск вредоносных скриптов на сайтах (например, MinerBlock, AdGuard AdBlocker, NoScript).
  • Не скачивайте взломанные программы, пиратский контент, кряки для софта и читы для игр.
  • Сканируйте любые скачанные из непроверенных источников архивы на наличие вредоносов (например, используя онлайн-антивирус VirusTotal).
  • Сомнительные файлы запускайте только через песочницу. Например, для этого можно использовать облачную песочницу Any.Run.
  • Поддерживайте актуальность ОС и установленного ПО, не пренебрегайте регулярными обновлениями и патчами.
  • Периодически анализируйте запущенные процессы при помощи встроенных инструментов ОС или специальных утилит.

Главное — не игнорируйте подозрительные симптомы. Чем раньше вы заметите проблему, тем меньше будет негативных последствий. А специалистам по ИБ кроме базовых мер защиты следует дополнительно обращать внимание на нехарактерные действия непривилегированных пользователей, контролировать целостность PAM-конфигураций и не использовать слабые или стандартные пароли для SSH.

Выводы

В отличие от традиционных вредоносных программ, вирусы-майнеры не нацелены на хищение учётных данных или конфиденциальной информации. Однако потенциальный ущерб от их деятельности вполне сопоставим с последствиями классических кибератак. Для достижения максимальной эффективности майнер способен задействовать все доступные ему вычислительные ресурсы заражённой машины: процессор, видеокарту и дисковую подсистему. Даже кратковременная работа в таком режиме может создать критическую тепловую нагрузку, способную вывести из строя компоненты системы (особенно если процессор и видеокарта уже далеко не новые).

Но даже если устройство не выйдет из строя, криптоджекинг — это скрытая угроза, которая изнашивает оборудование, сокращает срок службы ПК и приводит к росту счетов за электричество его владельца. Внимательное отношение к поведению компьютера и базовые меры профилактики помогут вовремя заметить проблему и предотвратить её последствия.

Полезные ссылки: