Криптоджекинг - это несанкционированное использование вычислительных ресурсов устройства для добычи криптовалюты без ведома владельца. В отличие от вымогательского программного обеспечения, которое демонстративно блокирует данные и требует выкуп, скрытый майнер стремится остаться незамеченным как можно дольше. Его экономика проста: каждая заражённая машина приносит оператору небольшой, но стабильный доход, а масштаб достигается количеством жертв. Для пострадавшего последствия ощутимы иначе - деградация производительности, повышенный износ компонентов, рост счетов за электроэнергию, сокращение времени автономной работы ноутбуков и скрытый канал внешнего присутствия внутри инфраструктуры. Ниже рассматривается механика таких угроз, способы их маскировки, спокойная методика обнаружения без паники, аудит системы и профилактические меры, включая корпоративный контур.
Механика скрытой добычи и модель угрози
Скрытый майнер представляет собой исполняемый модуль, скрипт или компонент внутри легитимного на вид приложения, который решает криптографические задачи для пула добычи и передаёт результаты оператору. Вычислительно задача майнинга сводится к большому числу повторяющихся операций хеширования, которые хорошо распараллеливаются. Поэтому вредоносный модуль загружает либо центральный процессор, либо графический ускоритель, либо оба одновременно. Для алгоритмов, устойчивых к специализированным чипам, предпочтителен процессор общего назначения, поскольку он присутствует в каждой машине, тогда как графический адаптер есть не везде и его нагрузка заметнее для пользователя.
Каналы доставки разнообразны. Распространены взломанные установщики популярных утилит, вредоносные рекламные сценарии, эксплуатация незакрытых уязвимостей в сетевых службах, поддельные обновления и расширения браузера с изменённым поведением. Отдельный класс составляет внутреннее злоупотребление, когда сотрудник устанавливает майнер на рабочую станцию или сервер осознанно. Модель угроз должна учитывать оба сценария: внешняя атака с массовым заражением и внутренний источник с точечным, но привилегированным доступом.
Важно понимать экономический мотив. Добыча на процессоре одной машины даёт минимальный доход, измеряемый центах в сутки. Однако оператор ботнета из десятков тысяч узлов получает устойчивый поток без затрат на оборудование и электроэнергию - все издержки переложены на жертв. Именно поэтому майнеры остаются массовой угрозой даже при низкой цене отдельных монет: для злоумышленника вычисления бесплатны.
Приёмы маскировки внутреннего майнера
Главная задача скрытого майнера - долговременное присутствие. Разработчики таких модулей применяют набор ухищрений, направленных на снижение заметности.
Первый приём - пониженный приоритет планировщика. Процесс запускается с классом ниже обычного, поэтому при активной работе пользователя планировщик отдаёт ресурсы интерактивным задачам, а нагрузка майнера естественно спадает. Второй приём - детектирование активности: модуль отслеживает ввод с клавиатуры и мыши и приостанавливает добычу, как только человек вернулся к машине. Пользователь открывает Диспетчер задач - и видит почти пустой график.
Третий приём - ограничение числа потоков. Вместо стопроцентной загрузки всех ядер модуль занимает лишь часть, чтобы вентиляторы не переходили на высокие обороты, а температура не достигала порога троттлинга. Четвёртый приём - имитация системных компонентов: исполняемые файлы получают имена, визуально похожие на законные службы, например вариации написания svchost с перестановкой букв или заменой символов, и размещаются в каталогах, напоминающих системные. Пятый приём - внедрение в адресное пространство легитимных процессов через подгрузку библиотек, когда нагрузку создаёт доверенный процесс и атрибуция затруднена. Шестой приём - бесфайловое исполнение через интерпретаторы сценариев, когда на диске отсутствует характерный исполняемый файл, а полезная нагрузка живёт в памяти и в реестре.
Сетевое поведение тоже маскируется. Соединения с пулами добычи переносятся на стандартные порты зашифрованного транспорта, а адреса пулов ротируются, что ослабляет простую блокировку по спискам.
Как заметить присутствие без паники
Обнаружение начинается не с запуска сканеров, а с наблюдения за отклонениями от привычного поведения машины. Паника вредна, потому что ведёт к поспешным действиям - удалению файлов без фиксации и перезагрузкам, которые стирают вещественные признаки.
Тревожные сигналы строятся в строку. Во-первых, расход процессора на простое рабочего места растёт без изменения сценариев работы: те же документы и страницы, но постоянные 25-40 процентов загрузки фоном. Во-вторых, тепловая картина меняется: вентиляторы чаще выходят на средние обороты, а график потребляемой мощности показывает устойчивое плато вместо обычных пиков и провалов. Мониторинг теплового пакета и частот показывает, что процессор удерживается на повышенном энергопотреблении даже без видимых задач. В-третьих, появляются неизвестные исходящие соединения от процессов, у которых раньше сетевой активности не было, особенно долгоживущие сессии с малым, но постоянным трафиком. В-четвёртых, в журналах событий встречаются запуски служб и запланированных задач, которые администратор не создавал.
Отдельный признак - расхождение показаний. Если Диспетчер задач показывает низкую загрузку, а датчики температуры и питания сообщают обратное, вероятно наличие компонента, который перехватывает или фильтрует информацию о процессах. Такое расхождение само по себе является индикатором компрометации повышенной важности.
Пошаговый аудит рабочей станции
Методичная проверка строится от простого к сложному, с фиксацией каждого шага.
- Открыть Диспетчер задач, переключиться на вкладку подробностей, включить отображение столбцов с путём образа и командной строкой, отсортировать процессы по расходу процессора за несколько минут наблюдения, а не мгновенно.
- Запустить Process Explorer от имени администратора, включить проверку цифровых подписей и отправку хешей на проверку репутации, изучить процессы без подписи или с подписью издателя, которого нет в списке доверенных поставщиков организации.
- Сопоставить имена процессов с их расположением: законные системные компоненты находятся в строго определённых каталогах, а одноимённый файл в профиле пользователя или временной папке - почти доказательство.
- Проверить автозагрузку, запланированные задачи, службы и записи реестра на предмет недавно созданных объектов с обфусцированными именами.
- Проанализировать журналы сетевой фильтрации и статистику соединений: какие процессы держат длительные исходящие сессии и к каким адресам.
- Осмотреть расширения браузера с повышенной осторожностью: отключать по одному и наблюдать за изменением нагрузки, поскольку механизм злоупотребления может жить именно там.
Каждый подозрительный объект фиксируется скриншотами, путями, хешами и временными метками до любого удаления. Если станция входит в корпоративный домен, образец передаётся аналитикам, а сама машина изолируется от сети, но не выключается до завершения сбора - в памяти могут находиться ключевые артефакты бесфайлового компонента.
Профилактика и архитектурные меры
Надёжная профилактика опирается на принцип запрета по умолчанию. Политики контроля приложений WDAC или AppLocker разрешают исполнение только подписанных доверенными издателями или явно внесённых в перечень программ, что блокирует типовую доставку майнера через временные каталоги и профили пользователей. Для серверного контура такая политика особенно эффективна: набор исполняемого на сервере стабилен и легко описывается.
Второй слой - своевременное устранение уязвимостей. Значительная доля заражений происходит через известные недочёты в сетевых службах и компонентах, для которых исправления существуют месяцами. Регламент обновлений с контролем фактической установки закрывает этот вектор.
Третий слой - изоляция рискованного действия. Просмотр веб-содержимого и запуск недоверенных файлов выносятся в песочницы и изолированные среды, где временный вредоносный код не получает доступа к основной системе и не может закрепиться.
Четвёртый слой - эксплуатационная гигиена: минимизация локальных привилегий пользователей, ограничение установки расширений браузера централизованным списком, контроль запланированных задач и служб, сетевые правила, которые разрешают исходящие соединения только тем процессам, которым они действительно нужны. Пятый слой - прозрачность: сбор телеметрии о процессах, подключениях и потреблении ресурсов с централизованным хранением, что позволяет строить расследования задним числом.
Экономика добычи и почему масштаб решает
Домашняя добыча на потребительском оборудовании проигрывает специализированным устройствам и крупным промышленным мощностям по каждому параметру: по производительности на ватт, по стоимости электроэнергии, по надёжности. Владелец одной видеокарты конкурирует с ангарами оборудования, где стоимость киловатт-часа в разы ниже, поэтому честная одиночная добыча на бытовой технике экономически бессмысленна. Однако для оператора скрытого майнинга это не препятствие: он не платит ни за железо, ни за электричество. Его рентабельность определяется числом заражённых узлов, а не эффективностью каждого из них. Тысяча слабых машин с нулевой себестоимостью вычислений приносит больше, чем одна мощная ферма на собственном балансе. Этот парадокс объясняет устойчивость явления: пока существуют незащищённые устройства, экономика злоупотребления остаётся положительной.
Корпоративная повестка и операционный контроль
В организациях защита от скрытой добычи становится частью общего режима обнаружения и реагирования. Ключевой инструмент - поведенческий анализ на конечных точках: решения класса EDR выявляют характерные шаблоны, среди которых длительная равномерная загрузка процессора, запуск из нестандартных каталогов, цепочки интерпретаторов сценариев и устойчивые внешние соединения нетипичных процессов.
Практическая основа - базовый профиль потребления. Для каждого класса рабочих станций и серверов фиксируется нормальный диапазон загрузки процессора по времени суток и дням недели. Отклонение от базовой линии - устойчивая нагрузка в часы, когда персонал отсутствует, - становится автоматическим сигналом на проверку. Такой подход ловит даже хорошо замаскированные экземпляры, потому что майнер фундаментально не может скрыть сам факт потребления энергии и тепловыделения, а значит, и характер вычислительной нагрузки.
Дополнительные элементы контура: централизованная инвентаризация исполняемых файлов и их подписей, блокировка неиспользуемых сетевых направлений, разграничение прав на создание служб и задач, регулярные учения по реагированию. Отчётность строится на метриках - число превышений базовой нагрузки, время локализации инцидента, доля машин под политикой контроля приложений. Зрелая программа рассматривает криптоджекинг не как отдельную болезнь, а как лакмус: машина, где закрепился майнер, является доказанной точкой входа, через которую завтра может пройти гораздо более тяжёлая угроза. Поэтому каждый случай расследуется до первопричины, а выводы превращаются в правки политик и обучение персонала.
Итоговый совет читается коротко и почти без глаголов инструктивности: никакие «лёгкие» патчи не защищают от скрытого притока вычислений - только базовая дисцыпліна обновлений, мониторинг нестандартного поведения и упрямая сверка сигнатур и репутаций. Умеющий так действовать администратор отличает своевременный шум желания от тихого падения производительности, а тот, кто не умеет, всё позже разбирается с незапланированным платежом по электроэнергии и слугой чужим вычислительным обязательствам в своём парке оборудования.