Скрытый майнер обнаруживают по трём группам признаков: нагрузка на процессор или видеокарту в простое, аномальный нагрев с постоянным шумом вентиляторов и падение производительности в задачах, где его раньше не было. Проверку ведут в четыре приёма: диспетчер задач, автозагрузка, планировщик заданий и сканирование антивирусом с загрузочного носителя. Умная программа прячется от диспетчера, поэтому одного его недостаточно.
Ниже — как отличить майнер от обычной нагрузки, чем браузерный вариант отличается от установленного в систему, порядок проверки на Windows и что делать после удаления, чтобы он не вернулся.
Что это и почему касается всех
Скрытый майнер — не кража денег со счёта. Он крадёт вычислительную мощность: устройство добывает криптовалюту на чужой кошелёк, а владелец оплачивает электричество и получает изношенное железо взамен.
Масштаб проблемы вырос. По данным «Информзащиты» за первое полугодие 2026 года, семейства программ для скрытой добычи составили около 63% киберинцидентов, зафиксированных в корпоративных инфраструктурах, — то есть эта угроза стала для бизнеса основной.
Домашние устройства страдают не меньше.
Мощные игровые компьютеры интересны злоумышленникам именно производительной видеокартой, а заражение приходит через пиратские сборки программ, читы, взломанные игры, расширения браузера и файлы из мессенджеров — то есть через каналы, которыми пользуются массово.
Формально скрытая добыча — это использование вычислительных ресурсов чужого устройства для получения криптовалюты без ведома владельца. Программа работает в фоне, маскируется под системные процессы и рассчитана на максимально долгое незаметное присутствие, поскольку доход злоумышленника прямо пропорционален времени работы на вашем оборудовании.
Признаки заражения
| Признак | Как проявляется | Что проверить |
|---|---|---|
| Нагрузка в простое | Процессор или видеокарта загружены на 70–100%, когда ничего не запущено | Диспетчер задач, вкладка производительности |
| Постоянный шум вентиляторов | Кулеры работают на высоких оборотах без причины | Температуры компонентов в мониторинге |
| Падение отзывчивости | Тормоза в привычных задачах, просадки в играх | Сравнение с прежним поведением системы |
| Быстрый разряд батареи | Ноутбук или телефон садится вдвое быстрее | Статистика расхода по приложениям |
| Рост счетов за электричество | Потребление выросло без смены тарифа и привычек | Показания счётчика по месяцам |
| Нагрузка падает при открытии диспетчера | Показатели резко приходят в норму | Сторонний монитор ресурсов вместо штатного |
Последняя строка показательна. Часть программ отслеживает запуск диспетчера задач и приостанавливает работу, чтобы не попасться, поэтому нормальные показатели в штатном мониторе ещё ничего не доказывают.
Цифры на 29 августа 2026 года. По оценке «Информзащиты», скрытая добыча дала около 63% киберинцидентов в корпоративных инфраструктурах в первом полугодии, а среднее время обнаружения в облачных средах оценивают в 277 дней. В феврале 2026 года описан образец семейства XMRig, расползавшийся через USB-накопители. По данным SonicWall, за 2023 год зафиксировано около 1,06 млрд атак скрытой добычи, что более чем в семь раз превышает показатель предыдущего года и объясняет, почему этот класс угроз давно перестал быть уделом одиночек.
Два разных вида
Лечатся они по-разному.
Браузерный вариант работает через код на странице: пользователь открывает заражённый сайт, вычисления идут во вкладке и прекращаются при её закрытии, поэтому опасность здесь ниже — хотя при регулярном посещении таких страниц нагрузка становится ощутимой.
Установленный в систему опаснее. Он закрепляется в автозагрузке и планировщике заданий, восстанавливается после удаления, маскируется под системный процесс с похожим названием и работает независимо от того, открыт ли браузер вообще.
Проверить первый легко: закройте все вкладки и посмотрите на нагрузку. Если она осталась, дело не в браузере.
Порядок проверки
- Закройте все программы и понаблюдайте за нагрузкой пять минут. Фоновые обновления системы тоже её создают, поэтому разовый всплеск ни о чём не говорит.
- Откройте диспетчер задач и отсортируйте процессы по нагрузке. Ищите незнакомые имена и подделки под системные: лишняя буква в названии — типовой приём.
- Проверьте сторонним монитором ресурсов, если штатный показывает норму при явных симптомах.
- Просмотрите автозагрузку и отключите всё незнакомое. Майнер закрепляется именно здесь.
- Загляните в планировщик заданий. Задача с бессмысленным именем, запускающаяся каждые несколько минут, — характерный след.
- Просканируйте систему антивирусом, а лучше загрузочным носителем: из-под работающей системы часть образцов защищается от удаления.
- Проверьте расширения браузера и удалите те, которые не устанавливали сознательно.
Шестой шаг решающий. Сканирование с загрузочного носителя идёт до старта заражённой системы, поэтому программа не может ни спрятаться, ни помешать своему удалению.
⚠ Нагрузка сама по себе не диагноз. Индексация файлов, обновления системы, распаковка архивов и антивирусная проверка тоже загружают процессор на сто процентов, поэтому признаком заражения служит устойчивая нагрузка в простое, которая держится часами и возвращается после каждой перезагрузки.
Откуда он берётся
Каналы доставки известны и почти не меняются годами.
| Канал | Как выглядит | Что делать |
|---|---|---|
| Пиратские сборки и активаторы | Взломанная программа, «лечение» лицензии | Отказаться в пользу бесплатных аналогов |
| Читы и модификации для игр | Файл из тематического форума или чата | Запускать только в изолированной среде |
| Расширения браузера | Дополнение с обещанием ускорить работу | Ставить только с сайтов разработчиков |
| Файлы из мессенджеров | Архив от знакомого со взломанным аккаунтом | Уточнить у отправителя другим каналом |
| Съёмные носители | Флешка, побывавшая в чужом компьютере | Проверять до открытия содержимого |
| Необновлённое ПО | Заражение через известную уязвимость | Держать систему и браузер в актуальной версии |
Первая строка даёт основную долю заражений на домашних устройствах. Логика злоумышленника здесь простая и потому работающая: человек, скачивающий взломанную программу, сам отключает антивирус и сам подтверждает запуск с правами администратора, а дальше остаётся лишь закрепиться в системе.
Заражён один — проверьте остальные
Правило не выдумано.
Образцы распространяются по локальной сети и через съёмные носители, поэтому находка на одном компьютере означает, что проверить нужно все устройства в доме или офисе, включая те, которыми пользуются редко.
- Стационарные компьютеры и ноутбуки всех членов семьи
- Домашний сервер, сетевое хранилище, медиаприставка
- Флеш-накопители и внешние диски, подключавшиеся к заражённой машине
- Смартфоны и планшеты, если наблюдается нагрев и быстрый разряд
- Роутер: проверьте прошивку и смените пароль администратора
Третий пункт списка важен практически. Флешка, побывавшая в заражённом компьютере, переносит образец на следующий, и цикл повторяется — поэтому носители после инцидента форматируют, а не ограничиваются проверкой антивирусом.
После удаления
- Смените пароли к почте, площадкам и кошелькам — вместе с добычей часто идёт программа, ворующая данные.
- Проверьте кошельки на несанкционированные операции и отзовите выданные разрешения.
- Обновите систему и браузер до актуальных версий: заражение нередко приходит через известную уязвимость.
- Пересмотрите источники программ. Пиратские сборки и активаторы — основной канал доставки.
- Проверьте температуры под нагрузкой: длительная работа на пределе портит термопасту и подшипники вентиляторов.
- Понаблюдайте неделю за нагрузкой в простое, чтобы убедиться в отсутствии повторного запуска.
Первый пункт неочевиден, поэтому подчеркну. Скрытая добыча редко приходит в одиночку: тот же канал доставки приносит программы для кражи паролей, файлов кошельков и содержимого буфера обмена, а значит, после чистки нужно исходить из того, что доступы скомпрометированы.
Чек-лист
- ✓ Нагрузка в простое проверена при закрытых программах
- ✓ Процессы просмотрены сторонним монитором ресурсов
- ✓ Автозагрузка и планировщик заданий очищены
- ✓ Сканирование выполнено с загрузочного носителя
- ✓ Расширения браузера проверены
- ✓ Остальные устройства в сети проверены
- ✗ Не полагаться только на штатный диспетчер задач
- ✗ Не считать разовый всплеск нагрузки заражением
- ✗ Не откладывать смену паролей после чистки
Гигиена хранения после инцидента разобрана в чек-листе безопасности кошелька на год вперёд, а порядок подготовки заявления, если вместе с добычей пропали средства, — в материале про обращение при мошенничестве.
Частые вопросы
Опасна ли скрытая добыча для самого железа
Опасна износом. Постоянная работа на предельных температурах ускоряет деградацию термоинтерфейса, изнашивает подшипники вентиляторов и сокращает срок службы компонентов. Прямого разрушения обычно не происходит, но ресурс устройства расходуется заметно быстрее обычного.
Заражаются ли смартфоны
Заражаются. Канал доставки обычно один — приложения из неофициальных источников, признаки те же: нагрев корпуса, быстрый разряд, тормоза. Лечение сводится к удалению подозрительных приложений, а при сомнениях — к сбросу устройства к заводским настройкам с установкой программ из официального магазина.
Законно ли добывать криптовалюту на чужом устройстве
Нет. Установка программы без ведома владельца и использование его вычислительных ресурсов образуют состав правонарушения, а при значительном ущербе — уголовно наказуемого деяния. Легальная добыча ведётся на собственном оборудовании и подчиняется отдельным правилам учёта и налогообложения.
Достаточно ли переустановить систему
Обычно да. Форматируйте системный раздел и не восстанавливайте файлы из заражённой резервной копии: отдельные образцы закрепляются глубже, но встречаются они редко. Носители, подключавшиеся к заражённой машине, проверяют или форматируют отдельно.
Как понять, что нагрузку создаёт именно майнер, а не игра или обновление
Смотрите на устойчивость. Обновление заканчивается, игра закрывается вместе с окном, а скрытая добыча держит нагрузку часами при полном бездействии пользователя и возобновляется после перезагрузки. Дополнительный признак — процесс с именем, которого нет ни в одном списке установленных программ.
Куда идти дальше
Дальше — про смежное. Порядок налогового учёта дохода от собственного оборудования собран в материале про учёт дохода от майнинга, а схемы с поддельными видеозаписями известных людей, через которые распространяют вредоносные файлы, — в тексте про мошенничество с дипфейком.
Первоисточники: разбор способов обнаружения и удаления скрытых майнеров с оценкой доли инцидентов и практическое руководство по поиску и удалению майнера со статистикой атак.
Вердикт
Майнер живёт за счёт незаметности. Чем дольше он остаётся в системе, тем больше зарабатывает его владелец и тем сильнее изнашивается ваше оборудование, поэтому проверку откладывать не стоит.
Моя позиция такая. Раз в месяц смотрите нагрузку в простое, ставьте программы только из проверенных источников и после любой находки исходите из того, что вместе с добычей на устройство пришло что-то ещё.
Разборы угроз и предупреждения о новых схемах публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий