Главная / Словарь / Криптоджекинг
Словарь угроз · Вредоносное ПО и злоупотребление ресурсами

Криптоджекинг: что такое скрытый майнинг и как защититься

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Криптоджекинг (cryptojacking, скрытый майнинг) — несанкционированное использование чужих вычислительных ресурсов: персонального компьютера, сервера, облачной инфраструктуры или браузера — для добычи криптовалюты в пользу злоумышленника, без ведома и согласия владельца ресурса. Материал разбирает, какими способами происходит заражение, по каким признакам его можно заметить и какими средствами — от антивируса до контроля облачных бюджетов — от него защищаются.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Скрытая добыча криптовалюты на чужих вычислительных ресурсах без ведома владельца — прибыль получает злоумышленник.
Как заражают
Вредоносный скрипт на странице сайта (браузерный майнинг), майнер-вредонос на устройстве, компрометация облачных или серверных ресурсов.
Что забирает
Не данные, а ресурсы — процессорное и графическое время, электроэнергию, оплаченные облачные мощности.
Признаки
Постоянно высокая загрузка CPU/GPU, замедление и перегрев устройства, рост счёта за облако.
Защита
Антивирус/EDR, блокировка вредоносных скриптов, патч-менеджмент, мониторинг нагрузки и облачного биллинга.

Что такое криптоджекинг

Криптоджекинг — несанкционированное использование чужих вычислительных ресурсов для добычи криптовалюты в пользу злоумышленника, без ведома и согласия владельца этих ресурсов. Термин образован от cryptocurrency и hijacking («угон») и описывает не отдельное семейство вредоносного ПО, а способ монетизации доступа к чужому «железу» или облачному счёту: злоумышленнику не нужно ничего продавать или вымогать — достаточно незаметно занять чужие вычислительные мощности расчётами, за которые в итоге расплачивается владелец ресурса — временем работы устройства, электричеством или облачным счётом.

Ресурсом для криптоджекинга становится всё, что способно выполнять вычисления: домашний компьютер, рабочая станция в офисе, сервер компании, виртуальная машина или контейнер в облаке, а иногда и вкладка браузера, открытая на заражённой странице. Масштаб ущерба сильно различается — от заметно севшей батареи ноутбука до счёта в облаке на несколько порядков выше обычного, если злоумышленник получил доступ к серверной или облачной инфраструктуре компании.

Ключевое отличие криптоджекинга от большинства других угроз — предмет кражи. Вредоносное ПО чаще нацелено на данные: их похищают, шифруют ради выкупа или используют для дальнейшего движения по сети. Криптоджекинг крадёт не данные, а ресурсы. Прямой утечки информации при чистом криптоджекинге может и не быть, но сам факт заражения означает, что защита где-то пробита — а тем же каналом проникновения впоследствии способна воспользоваться и другая, более разрушительная нагрузка.

факт определение и происхождение термина — общепринятая терминология ИБ (MITRE ATT&CK, техника T1496 Resource Hijacking, подтехники T1496.001/.004; отраслевые глоссарии Kaspersky, ENISA)

Как происходит криптоджекинг

У криптоджекинга три основных вектора — заражение через браузер, заражение устройства вредоносным ПО и компрометация серверной или облачной инфраструктуры. Различаются они масштабом ущерба и способом доставки, но объединяет их одно: майнинг запускают без согласия владельца ресурса.

↔ таблицу можно прокрутить вбок

ВекторКак происходитОсобенность
Браузерный майнингВредоносный JavaScript-код встроен в страницу сайта или в рекламный баннер и запускает майнинг прямо в браузере посетителя, пока открыта вкладкаНе требует установки ПО на устройство; прекращается при закрытии вкладки — исторический пример: сервис Coinhive (2017–2019)
Майнер-вредонос на устройствеИсполняемый файл-майнер попадает на компьютер или сервер обычными путями заражения — через фишинговое вложение, эксплуатацию уязвимости или пиратское ПО — и работает в фоне после перезагрузкиДействует постоянно, а не только пока открыта страница; часто маскируется под системный процесс
Компрометация облака / cloud jackingЗлоумышленник получает доступ к облачному аккаунту или серверной инфраструктуре компании — через утечку ключей API, неверно настроенные права доступа или уязвимость в приложении — и разворачивает вычисления на счёт жертвыСамый дорогой для жертвы вариант: масштабируется на десятки виртуальных машин или контейнеров и виден прежде всего по счёту за облако

Третий вектор — компрометация облачных и серверных ресурсов — заметно опаснее для бизнеса по масштабу ущерба: одна скомпрометированная учётная запись с правами на создание виртуальных машин способна за считаные дни превратиться в облачный счёт на порядки выше обычного, тогда как заражённый ноутбук сотрудника такого масштаба ущерба почти никогда не достигает.

факт классификация векторов и пример Coinhive — общепринятая терминология ИБ, техника Resource Hijacking (T1496) в базе MITRE ATT&CK

Признаки заражения

Прямых признаков у криптоджекинга немного, и все они косвенные — рост нагрузки на вычислительные ресурсы без объяснимой причины. Ни один из них по отдельности не доказывает заражение, но их совпадение — повод проверить процессы и сетевые подключения.

  • Аномальная загрузка CPU или GPU. Устройство или сервер стабильно работают на высокой нагрузке процессора или видеокарты в состоянии простоя, когда пользователь ничего ресурсоёмкого не запускал.
  • Замедление системы. Приложения и интерфейс реагируют заметно медленнее обычного — процессор занят чужими вычислениями, а не задачами пользователя.
  • Перегрев и шум вентиляторов. Постоянная высокая нагрузка увеличивает температуру компонентов, из-за чего система охлаждения работает громче и чаще обычного.
  • Рост потребления электроэнергии. Для стационарных устройств и особенно для серверных ферм устойчивый рост энергопотребления без изменения рабочей нагрузки — заметный косвенный сигнал.
  • Неожиданный рост счёта за облако. Для облачной инфраструктуры это часто первый и самый явный сигнал: резкий скачок расходов на вычислительные ресурсы или появление виртуальных машин и контейнеров, которые никто не создавал.
оценка перечень косвенных признаков — редакционная систематизация распространённых индикаторов, не заменяет техническую диагностику процессов и сети

Защита от криптоджекинга

Защита строится по тем же принципам, что и от большинства вредоносного ПО, с поправкой на облачный вектор: обнаружение на конечных точках, блокировка на уровне браузера и контроль облачных ресурсов.

  • Антивирус и EDR. Современные средства защиты конечных точек умеют детектировать сигнатуры и поведенческие паттерны майнинговых процессов — характерную постоянную нагрузку на процессор и обращения к пулам майнинга по сети.
  • Блокировка вредоносных скриптов в браузере. Расширения-блокировщики скриптов и веб-фильтрация на уровне сети закрывают вектор браузерного майнинга ещё до того, как скрипт успеет загрузиться и начать работу.
  • Контроль устанавливаемого ПО. Ограничение прав на установку программ и белые списки приложений снижают шанс, что майнер-вредонос вообще запустится на рабочей станции или сервере.
  • Патч-менеджмент. Майнер-вредонос часто доставляют через известные уязвимости в ПО — регулярные обновления закрывают этот путь заражения так же, как и для других видов вредоносного ПО.
  • Мониторинг нагрузки и облачного биллинга. Для серверной и облачной инфраструктуры — контроль доступа к ключам API, разграничение прав на создание вычислительных ресурсов и регулярная проверка счёта за облако как индикатора аномальной активности.
оценка перечень мер — редакционная систематизация распространённых практик защиты от криптоджекинга, не цитата конкретного стандарта

Частые вопросы

Что такое криптоджекинг простыми словами?
Криптоджекинг (скрытый майнинг) — это использование чужого компьютера, сервера, облачного аккаунта или браузера для добычи криптовалюты без ведома и согласия владельца ресурса. Вычисления, за которые обычно платит владелец устройства или облачного счёта, выполняются в интересах злоумышленника, а результат — намайненная криптовалюта — уходит на его кошелёк. Метка: факт — определение по общепринятой терминологии ИБ.
Чем криптоджекинг отличается от других видов вредоносного ПО?
Большинство вредоносного ПО нацелено на данные — их кражу, шифрование или уничтожение. Криптоджекинг вместо этого забирает вычислительные ресурсы: процессор, видеокарту, электроэнергию, оплаченные облачные мощности. Прямой утечки информации при чистом криптоджекинге может не быть, но сам факт заражения означает, что защита пробита, а через тот же канал проникновения впоследствии может прийти и другая нагрузка. Метка: факт — раздел «Что такое криптоджекинг» выше.
Как понять, что устройство или сервер заражены майнером?
Косвенные признаки: постоянная высокая загрузка процессора или видеокарты без видимой причины, ощутимое замедление системы, повышенный шум вентиляторов и нагрев устройства, возросшее потребление электроэнергии, а для облачной инфраструктуры — необъяснимый рост счёта за вычислительные ресурсы или неожиданно созданные виртуальные машины и контейнеры. Ни один из признаков сам по себе не доказывает заражение — нужна проверка процессов и сетевых подключений. Метка: оценка — раздел «Признаки заражения» выше.
Как защититься от криптоджекинга?
На конечных точках — антивирус или EDR, способный детектировать процессы майнинга и подозрительную сетевую активность, контроль устанавливаемого ПО и патч-менеджмент, закрывающий уязвимости, через которые доставляют майнер. В браузере — блокировка вредоносных скриптов и майнинг-доменов. Для облачной инфраструктуры — контроль доступа к API и ключам, мониторинг потребления ресурсов и биллинга, чтобы вовремя заметить аномальный рост нагрузки. Метка: оценка — раздел «Защита от криптоджекинга» выше.
Что такое cloud jacking и чем он опасен для бизнеса?
Cloud jacking — компрометация облачных или серверных ресурсов компании для скрытого майнинга в промышленном масштабе: злоумышленник получает доступ через утечку ключей API, неверно настроенные права доступа или уязвимость в приложении и разворачивает вычисления на счёт жертвы. Для бизнеса это прямые финансовые потери от резко возросших облачных счетов и сигнал о том, что периметр облачной инфраструктуры пробит. Метка: факт — раздел «Как происходит криптоджекинг» выше.
Почему браузерный майнинг стал встречаться реже?
Заметный толчок браузерному майнингу в 2017–2018 годах дал сервис Coinhive, чей скрипт JavaScript владельцы сайтов и злоумышленники встраивали в страницы для добычи криптовалюты Monero прямо в браузере посетителя. В марте 2019 года Coinhive закрылся: после изменений в сети Monero и падения курса скрытый браузерный майнинг перестал окупаться, а браузеры и расширения научились блокировать подобные скрипты. Это не устранило угрозу полностью, но сделало браузерный вектор менее массовым по сравнению с майнером-вредоносом на устройстве и компрометацией облака. Метка: факт — раздел «Как происходит криптоджекинг» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →