Скрытый майнер обнаруживают по трём группам признаков: нагрузка на процессор или видеокарту в простое, аномальный нагрев с постоянным шумом вентиляторов и падение производительности в задачах, где его раньше не было. Проверку ведут в четыре приёма: диспетчер задач, автозагрузка, планировщик заданий и сканирование антивирусом с загрузочного носителя. Умная программа прячется от диспетчера, поэтому одного его недостаточно.

Ниже — как отличить майнер от обычной нагрузки, чем браузерный вариант отличается от установленного в систему, порядок проверки на Windows и что делать после удаления, чтобы он не вернулся.

Что это и почему касается всех

Скрытый майнер — не кража денег со счёта. Он крадёт вычислительную мощность: устройство добывает криптовалюту на чужой кошелёк, а владелец оплачивает электричество и получает изношенное железо взамен.

Масштаб проблемы вырос. По данным «Информзащиты» за первое полугодие 2026 года, семейства программ для скрытой добычи составили около 63% киберинцидентов, зафиксированных в корпоративных инфраструктурах, — то есть эта угроза стала для бизнеса основной.

Домашние устройства страдают не меньше.

Мощные игровые компьютеры интересны злоумышленникам именно производительной видеокартой, а заражение приходит через пиратские сборки программ, читы, взломанные игры, расширения браузера и файлы из мессенджеров — то есть через каналы, которыми пользуются массово.

Формально скрытая добыча — это использование вычислительных ресурсов чужого устройства для получения криптовалюты без ведома владельца. Программа работает в фоне, маскируется под системные процессы и рассчитана на максимально долгое незаметное присутствие, поскольку доход злоумышленника прямо пропорционален времени работы на вашем оборудовании.

Признаки заражения

Признак Как проявляется Что проверить
Нагрузка в простое Процессор или видеокарта загружены на 70–100%, когда ничего не запущено Диспетчер задач, вкладка производительности
Постоянный шум вентиляторов Кулеры работают на высоких оборотах без причины Температуры компонентов в мониторинге
Падение отзывчивости Тормоза в привычных задачах, просадки в играх Сравнение с прежним поведением системы
Быстрый разряд батареи Ноутбук или телефон садится вдвое быстрее Статистика расхода по приложениям
Рост счетов за электричество Потребление выросло без смены тарифа и привычек Показания счётчика по месяцам
Нагрузка падает при открытии диспетчера Показатели резко приходят в норму Сторонний монитор ресурсов вместо штатного

Последняя строка показательна. Часть программ отслеживает запуск диспетчера задач и приостанавливает работу, чтобы не попасться, поэтому нормальные показатели в штатном мониторе ещё ничего не доказывают.

Цифры на 29 августа 2026 года. По оценке «Информзащиты», скрытая добыча дала около 63% киберинцидентов в корпоративных инфраструктурах в первом полугодии, а среднее время обнаружения в облачных средах оценивают в 277 дней. В феврале 2026 года описан образец семейства XMRig, расползавшийся через USB-накопители. По данным SonicWall, за 2023 год зафиксировано около 1,06 млрд атак скрытой добычи, что более чем в семь раз превышает показатель предыдущего года и объясняет, почему этот класс угроз давно перестал быть уделом одиночек.

Два разных вида

Лечатся они по-разному.

Браузерный вариант работает через код на странице: пользователь открывает заражённый сайт, вычисления идут во вкладке и прекращаются при её закрытии, поэтому опасность здесь ниже — хотя при регулярном посещении таких страниц нагрузка становится ощутимой.

Установленный в систему опаснее. Он закрепляется в автозагрузке и планировщике заданий, восстанавливается после удаления, маскируется под системный процесс с похожим названием и работает независимо от того, открыт ли браузер вообще.

Проверить первый легко: закройте все вкладки и посмотрите на нагрузку. Если она осталась, дело не в браузере.

Порядок проверки

  1. Закройте все программы и понаблюдайте за нагрузкой пять минут. Фоновые обновления системы тоже её создают, поэтому разовый всплеск ни о чём не говорит.
  2. Откройте диспетчер задач и отсортируйте процессы по нагрузке. Ищите незнакомые имена и подделки под системные: лишняя буква в названии — типовой приём.
  3. Проверьте сторонним монитором ресурсов, если штатный показывает норму при явных симптомах.
  4. Просмотрите автозагрузку и отключите всё незнакомое. Майнер закрепляется именно здесь.
  5. Загляните в планировщик заданий. Задача с бессмысленным именем, запускающаяся каждые несколько минут, — характерный след.
  6. Просканируйте систему антивирусом, а лучше загрузочным носителем: из-под работающей системы часть образцов защищается от удаления.
  7. Проверьте расширения браузера и удалите те, которые не устанавливали сознательно.

Шестой шаг решающий. Сканирование с загрузочного носителя идёт до старта заражённой системы, поэтому программа не может ни спрятаться, ни помешать своему удалению.

⚠ Нагрузка сама по себе не диагноз. Индексация файлов, обновления системы, распаковка архивов и антивирусная проверка тоже загружают процессор на сто процентов, поэтому признаком заражения служит устойчивая нагрузка в простое, которая держится часами и возвращается после каждой перезагрузки.

Откуда он берётся

Каналы доставки известны и почти не меняются годами.

Канал Как выглядит Что делать
Пиратские сборки и активаторы Взломанная программа, «лечение» лицензии Отказаться в пользу бесплатных аналогов
Читы и модификации для игр Файл из тематического форума или чата Запускать только в изолированной среде
Расширения браузера Дополнение с обещанием ускорить работу Ставить только с сайтов разработчиков
Файлы из мессенджеров Архив от знакомого со взломанным аккаунтом Уточнить у отправителя другим каналом
Съёмные носители Флешка, побывавшая в чужом компьютере Проверять до открытия содержимого
Необновлённое ПО Заражение через известную уязвимость Держать систему и браузер в актуальной версии

Первая строка даёт основную долю заражений на домашних устройствах. Логика злоумышленника здесь простая и потому работающая: человек, скачивающий взломанную программу, сам отключает антивирус и сам подтверждает запуск с правами администратора, а дальше остаётся лишь закрепиться в системе.

Заражён один — проверьте остальные

Правило не выдумано.

Образцы распространяются по локальной сети и через съёмные носители, поэтому находка на одном компьютере означает, что проверить нужно все устройства в доме или офисе, включая те, которыми пользуются редко.

  • Стационарные компьютеры и ноутбуки всех членов семьи
  • Домашний сервер, сетевое хранилище, медиаприставка
  • Флеш-накопители и внешние диски, подключавшиеся к заражённой машине
  • Смартфоны и планшеты, если наблюдается нагрев и быстрый разряд
  • Роутер: проверьте прошивку и смените пароль администратора

Третий пункт списка важен практически. Флешка, побывавшая в заражённом компьютере, переносит образец на следующий, и цикл повторяется — поэтому носители после инцидента форматируют, а не ограничиваются проверкой антивирусом.

После удаления

  1. Смените пароли к почте, площадкам и кошелькам — вместе с добычей часто идёт программа, ворующая данные.
  2. Проверьте кошельки на несанкционированные операции и отзовите выданные разрешения.
  3. Обновите систему и браузер до актуальных версий: заражение нередко приходит через известную уязвимость.
  4. Пересмотрите источники программ. Пиратские сборки и активаторы — основной канал доставки.
  5. Проверьте температуры под нагрузкой: длительная работа на пределе портит термопасту и подшипники вентиляторов.
  6. Понаблюдайте неделю за нагрузкой в простое, чтобы убедиться в отсутствии повторного запуска.

Первый пункт неочевиден, поэтому подчеркну. Скрытая добыча редко приходит в одиночку: тот же канал доставки приносит программы для кражи паролей, файлов кошельков и содержимого буфера обмена, а значит, после чистки нужно исходить из того, что доступы скомпрометированы.

Чек-лист

  • ✓ Нагрузка в простое проверена при закрытых программах
  • ✓ Процессы просмотрены сторонним монитором ресурсов
  • ✓ Автозагрузка и планировщик заданий очищены
  • ✓ Сканирование выполнено с загрузочного носителя
  • ✓ Расширения браузера проверены
  • ✓ Остальные устройства в сети проверены
  • ✗ Не полагаться только на штатный диспетчер задач
  • ✗ Не считать разовый всплеск нагрузки заражением
  • ✗ Не откладывать смену паролей после чистки

Гигиена хранения после инцидента разобрана в чек-листе безопасности кошелька на год вперёд, а порядок подготовки заявления, если вместе с добычей пропали средства, — в материале про обращение при мошенничестве.

Частые вопросы

Опасна ли скрытая добыча для самого железа

Опасна износом. Постоянная работа на предельных температурах ускоряет деградацию термоинтерфейса, изнашивает подшипники вентиляторов и сокращает срок службы компонентов. Прямого разрушения обычно не происходит, но ресурс устройства расходуется заметно быстрее обычного.

Заражаются ли смартфоны

Заражаются. Канал доставки обычно один — приложения из неофициальных источников, признаки те же: нагрев корпуса, быстрый разряд, тормоза. Лечение сводится к удалению подозрительных приложений, а при сомнениях — к сбросу устройства к заводским настройкам с установкой программ из официального магазина.

Законно ли добывать криптовалюту на чужом устройстве

Нет. Установка программы без ведома владельца и использование его вычислительных ресурсов образуют состав правонарушения, а при значительном ущербе — уголовно наказуемого деяния. Легальная добыча ведётся на собственном оборудовании и подчиняется отдельным правилам учёта и налогообложения.

Достаточно ли переустановить систему

Обычно да. Форматируйте системный раздел и не восстанавливайте файлы из заражённой резервной копии: отдельные образцы закрепляются глубже, но встречаются они редко. Носители, подключавшиеся к заражённой машине, проверяют или форматируют отдельно.

Как понять, что нагрузку создаёт именно майнер, а не игра или обновление

Смотрите на устойчивость. Обновление заканчивается, игра закрывается вместе с окном, а скрытая добыча держит нагрузку часами при полном бездействии пользователя и возобновляется после перезагрузки. Дополнительный признак — процесс с именем, которого нет ни в одном списке установленных программ.

Куда идти дальше

Дальше — про смежное. Порядок налогового учёта дохода от собственного оборудования собран в материале про учёт дохода от майнинга, а схемы с поддельными видеозаписями известных людей, через которые распространяют вредоносные файлы, — в тексте про мошенничество с дипфейком.

Первоисточники: разбор способов обнаружения и удаления скрытых майнеров с оценкой доли инцидентов и практическое руководство по поиску и удалению майнера со статистикой атак.

Вердикт

Майнер живёт за счёт незаметности. Чем дольше он остаётся в системе, тем больше зарабатывает его владелец и тем сильнее изнашивается ваше оборудование, поэтому проверку откладывать не стоит.

Моя позиция такая. Раз в месяц смотрите нагрузку в простое, ставьте программы только из проверенных источников и после любой находки исходите из того, что вместе с добычей на устройство пришло что-то ещё.

Разборы угроз и предупреждения о новых схемах публикуем в Telegram-канале Cryptium.