Криптоджекинг: что такое скрытый майнинг и как защититься
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Криптоджекинг (cryptojacking, скрытый майнинг) — несанкционированное использование чужих вычислительных ресурсов: персонального компьютера, сервера, облачной инфраструктуры или браузера — для добычи криптовалюты в пользу злоумышленника, без ведома и согласия владельца ресурса. Материал разбирает, какими способами происходит заражение, по каким признакам его можно заметить и какими средствами — от антивируса до контроля облачных бюджетов — от него защищаются.
Кратко
- Что это
- Скрытая добыча криптовалюты на чужих вычислительных ресурсах без ведома владельца — прибыль получает злоумышленник.
- Как заражают
- Вредоносный скрипт на странице сайта (браузерный майнинг), майнер-вредонос на устройстве, компрометация облачных или серверных ресурсов.
- Что забирает
- Не данные, а ресурсы — процессорное и графическое время, электроэнергию, оплаченные облачные мощности.
- Признаки
- Постоянно высокая загрузка CPU/GPU, замедление и перегрев устройства, рост счёта за облако.
- Защита
- Антивирус/EDR, блокировка вредоносных скриптов, патч-менеджмент, мониторинг нагрузки и облачного биллинга.
Что такое криптоджекинг
Криптоджекинг — несанкционированное использование чужих вычислительных ресурсов для добычи криптовалюты в пользу злоумышленника, без ведома и согласия владельца этих ресурсов. Термин образован от cryptocurrency и hijacking («угон») и описывает не отдельное семейство вредоносного ПО, а способ монетизации доступа к чужому «железу» или облачному счёту: злоумышленнику не нужно ничего продавать или вымогать — достаточно незаметно занять чужие вычислительные мощности расчётами, за которые в итоге расплачивается владелец ресурса — временем работы устройства, электричеством или облачным счётом.
Ресурсом для криптоджекинга становится всё, что способно выполнять вычисления: домашний компьютер, рабочая станция в офисе, сервер компании, виртуальная машина или контейнер в облаке, а иногда и вкладка браузера, открытая на заражённой странице. Масштаб ущерба сильно различается — от заметно севшей батареи ноутбука до счёта в облаке на несколько порядков выше обычного, если злоумышленник получил доступ к серверной или облачной инфраструктуре компании.
Ключевое отличие криптоджекинга от большинства других угроз — предмет кражи. Вредоносное ПО чаще нацелено на данные: их похищают, шифруют ради выкупа или используют для дальнейшего движения по сети. Криптоджекинг крадёт не данные, а ресурсы. Прямой утечки информации при чистом криптоджекинге может и не быть, но сам факт заражения означает, что защита где-то пробита — а тем же каналом проникновения впоследствии способна воспользоваться и другая, более разрушительная нагрузка.
Как происходит криптоджекинг
У криптоджекинга три основных вектора — заражение через браузер, заражение устройства вредоносным ПО и компрометация серверной или облачной инфраструктуры. Различаются они масштабом ущерба и способом доставки, но объединяет их одно: майнинг запускают без согласия владельца ресурса.
↔ таблицу можно прокрутить вбок
| Вектор | Как происходит | Особенность |
|---|---|---|
| Браузерный майнинг | Вредоносный JavaScript-код встроен в страницу сайта или в рекламный баннер и запускает майнинг прямо в браузере посетителя, пока открыта вкладка | Не требует установки ПО на устройство; прекращается при закрытии вкладки — исторический пример: сервис Coinhive (2017–2019) |
| Майнер-вредонос на устройстве | Исполняемый файл-майнер попадает на компьютер или сервер обычными путями заражения — через фишинговое вложение, эксплуатацию уязвимости или пиратское ПО — и работает в фоне после перезагрузки | Действует постоянно, а не только пока открыта страница; часто маскируется под системный процесс |
| Компрометация облака / cloud jacking | Злоумышленник получает доступ к облачному аккаунту или серверной инфраструктуре компании — через утечку ключей API, неверно настроенные права доступа или уязвимость в приложении — и разворачивает вычисления на счёт жертвы | Самый дорогой для жертвы вариант: масштабируется на десятки виртуальных машин или контейнеров и виден прежде всего по счёту за облако |
Третий вектор — компрометация облачных и серверных ресурсов — заметно опаснее для бизнеса по масштабу ущерба: одна скомпрометированная учётная запись с правами на создание виртуальных машин способна за считаные дни превратиться в облачный счёт на порядки выше обычного, тогда как заражённый ноутбук сотрудника такого масштаба ущерба почти никогда не достигает.
Признаки заражения
Прямых признаков у криптоджекинга немного, и все они косвенные — рост нагрузки на вычислительные ресурсы без объяснимой причины. Ни один из них по отдельности не доказывает заражение, но их совпадение — повод проверить процессы и сетевые подключения.
- Аномальная загрузка CPU или GPU. Устройство или сервер стабильно работают на высокой нагрузке процессора или видеокарты в состоянии простоя, когда пользователь ничего ресурсоёмкого не запускал.
- Замедление системы. Приложения и интерфейс реагируют заметно медленнее обычного — процессор занят чужими вычислениями, а не задачами пользователя.
- Перегрев и шум вентиляторов. Постоянная высокая нагрузка увеличивает температуру компонентов, из-за чего система охлаждения работает громче и чаще обычного.
- Рост потребления электроэнергии. Для стационарных устройств и особенно для серверных ферм устойчивый рост энергопотребления без изменения рабочей нагрузки — заметный косвенный сигнал.
- Неожиданный рост счёта за облако. Для облачной инфраструктуры это часто первый и самый явный сигнал: резкий скачок расходов на вычислительные ресурсы или появление виртуальных машин и контейнеров, которые никто не создавал.
Защита от криптоджекинга
Защита строится по тем же принципам, что и от большинства вредоносного ПО, с поправкой на облачный вектор: обнаружение на конечных точках, блокировка на уровне браузера и контроль облачных ресурсов.
- Антивирус и EDR. Современные средства защиты конечных точек умеют детектировать сигнатуры и поведенческие паттерны майнинговых процессов — характерную постоянную нагрузку на процессор и обращения к пулам майнинга по сети.
- Блокировка вредоносных скриптов в браузере. Расширения-блокировщики скриптов и веб-фильтрация на уровне сети закрывают вектор браузерного майнинга ещё до того, как скрипт успеет загрузиться и начать работу.
- Контроль устанавливаемого ПО. Ограничение прав на установку программ и белые списки приложений снижают шанс, что майнер-вредонос вообще запустится на рабочей станции или сервере.
- Патч-менеджмент. Майнер-вредонос часто доставляют через известные уязвимости в ПО — регулярные обновления закрывают этот путь заражения так же, как и для других видов вредоносного ПО.
- Мониторинг нагрузки и облачного биллинга. Для серверной и облачной инфраструктуры — контроль доступа к ключам API, разграничение прав на создание вычислительных ресурсов и регулярная проверка счёта за облако как индикатора аномальной активности.
Частые вопросы
Что такое криптоджекинг простыми словами?
Чем криптоджекинг отличается от других видов вредоносного ПО?
Как понять, что устройство или сервер заражены майнером?
Как защититься от криптоджекинга?
Что такое cloud jacking и чем он опасен для бизнеса?
Почему браузерный майнинг стал встречаться реже?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.