Определение
Криптоджекинг — это форма киберпреступности, при которой злоумышленники тайно используют вычислительные ресурсы жертвы — процессор, графический процессор или FPGA — для майнинга криптовалюты без ведома и согласия жертвы, фактически похищая электроэнергию, вычислительные мощности и сокращая срок службы оборудования для получения дохода в криптовалюте. В отличие от программ-вымогателей (которые удерживают данные в заложниках) или кражи данных (которая нацелена на информацию), криптоджекинг незаметно использует вычислительные ресурсы — он может работать в течение нескольких месяцев, не привлекая внимания жертв, за исключением замедления работы устройства, увеличения счетов за электроэнергию и повышенного износа оборудования. Криптоджекинг принимает две основные формы: основанный на вредоносном ПО (вредоносное программное обеспечение, установленное на устройствах жертв) и основанный на браузере (код майнинга на JavaScript, встроенный в веб-сайты и работающий во время пребывания посетителей на странице), при этом Monero (XMR) является наиболее предпочтительной криптовалютой благодаря возможности майнинга на процессоре и свойствам конфиденциальности.
Происхождение и история
| Время | События |
| 2011 | Вредоносные программы для майнинга биткоинов появились на фоне роста стоимости биткоина. |
| 2013 | Появились ботнеты для майнинга на GPU; тысячи машин были захвачены для майнинга. |
| 2017 | Coinhive запускает API для майнинга в браузере на JavaScript; резко возросло как легальное, так и злонамеренное использование. |
| 2017 | На Pirate Bay уличили в использовании Coinhive для майнинга Monero посетителями сайта. |
| 2018 | Криптоджекинг становится распространенной киберугрозой; по данным Symantec, пострадало более 500 миллионов устройств. |
| 2018 | Облачная инфраструктура Tesla подверглась криптоджекингу через открытую консоль Kubernetes. |
| 2019 | Coinhive закрывается, поскольку майнинг Monero через браузер становится нерентабельным в больших масштабах. |
| 2020-22 | Криптоджекинг перемещается в облачную инфраструктуру (AWS, Azure, GCP) – там выше скорость хеширования. |
| 2023 | TeamTNT и другие продвинутые группы, занимающиеся целенаправленными криптоатаками, специализируются на криптоджекинге в облачных сервисах. |
| 2024 | Инфраструктура искусственного интеллекта (кластеры графических процессоров) становятся первоклассными целями для криптоджекинга. |
«Криптоджекинг — идеальное преступление для опытных злоумышленников: он приносит постоянный доход с низким риском обнаружения, и жертвы часто не замечают его до тех пор, пока не придут счета за электроэнергию».
Как это работает

| Тип атаки | цель | Сложность обнаружения | рентабельность |
| JavaScript браузера | Посетители сайта | Низкий уровень (заметная производительность) | Низкая стоимость на пользователя |
| Вредоносное ПО для ПК/серверов | Отдельные устройства | Средний | Средний |
| майнинг ботнетов | Тысячи хостов | Средне-высокая | Высокий (масштаб) |
| Облачная инфраструктура | AWS/GCP/Azure | Высокий | Очень высоко |
| майнинг устройств Интернета вещей | Маршрутизаторы, камеры, видеорегистраторы | Очень высоко | Низкий |
| кластер ИИ/GPU | Исследовательский/корпоративный графический процессор | Высокий | Экстремально высокий |
Простыми словами
- Ваше устройство – их прибыльКриптоджекинг использует вычислительную мощность вашего компьютера, телефона или сервера для майнинга криптовалюты, отправляя вознаграждение злоумышленнику, в то время как вы оплачиваете счета за электроэнергию и страдаете от снижения производительности.
- Монеро — предпочтительная криптовалюта.Monero (XMR) — это валюта, которую выбирают криптоджекеры, потому что: она разработана для майнинга на процессоре (специальное оборудование не требуется), её функции обеспечения конфиденциальности затрудняют отслеживание транзакций, а алгоритм RandomX эффективно работает на обычных процессорах.
- Майнинг в браузерах был «золотой лихостью».В 2017–2018 годах Coinhive предоставляла JavaScript-код, который веб-сайты могли внедрять для майнинга Monero, используя ресурсы процессоров посетителей. Некоторые сайты использовали его как «альтернативу рекламе», другие внедряли его в злонамеренных целях. Закрытие Coinhive в 2019 году уменьшило, но не устранило криптоджекинг через браузеры.
- Облачные технологии — это новый рубеж.Современный криптоджекинг все чаще нацелен на облачную инфраструктуру — открытые API Kubernetes, неправильно настроенные контейнеры Docker и ключи доступа AWS. Злоумышленники запускают тысячи экземпляров GPU, майнят в течение нескольких дней или недель, оставляя жертв с огромными неожиданными счетами за облачные услуги.
- Признаки обнаруженияНеобъяснимое снижение производительности, загрузка ЦП/ГП почти на 100% в режиме ожидания, повышенное энергопотребление, перегрев устройства и необычный сетевой трафик. горный бассейн IP-адреса являются индикаторами криптоджекинга.
Примеры из реального мира
| Сценарий | Реализация | Результат |
| Coinhive в Пиратской бухте | В Pirate Bay незаметно использовали процессоры посетителей для майнинга XMR. | Обнаружено пользователями, заметившими скачки загрузки процессора; вызвало серьезные споры. |
| криптоджекинг в облаке Tesla | Панель управления Kubernetes раскрыта; злоумышленники использовали экземпляры Tesla GPU. | Обнаружено; злоумышленник извлек выгоду из вычислительных мощностей/электроэнергии Tesla. |
| Los Angeles Times (2018) | Скрипт Coinhive внедрен на новостной сайт LA Times (страница «Отчет об убийствах»). | Добыча полезных ископаемых продолжалась несколько недель, прежде чем было обнаружено месторождение; газета LA Times принесла извинения. |
| операции группы Rocke | Китайская киберпреступная группировка развернула масштабную практику криптоджекинга в облачных сервисах. | Миллионы XMR добыты через взломанные облачные аккаунты по всему миру. |
| Целевое назначение кластера AI GPU | Злоумышленники атакуют незащищенные блокноты Jupyter на исследовательских кластерах. | Высокоценные ресурсы графических процессоров приносят значительные доходы в XMR за счет пострадавших. |
Преимущества
| Преимущества | Описание |
| Повышение осведомленности | Повышение осведомленности о криптоджекинге способствует улучшению гигиены кибербезопасности. |
| Альтернативная модель получения дохода | Некоторые легитимные сайты рассматривали анализ данных из браузера в качестве альтернативы рекламе (на основе информированного согласия). |
| Исследования безопасности | Криптоджекинговые кампании выявляют распространенные уязвимости инфраструктуры (Kubernetes, облачные API). |
Недостатки и риски
| Недостаток | Описание |
| Повреждение устройства | Длительная максимальная нагрузка на ЦП/ГП может привести к перегреву и необратимому повреждению оборудования. |
| Кража электроэнергии | Пострадавшие оплачивают электроэнергию, потребленную майнинговыми операциями злоумышленников. |
| Влияние на производительность | Программное обеспечение для майнинга данных снижает производительность системы при выполнении легитимных задач. |
| Шлюз безопасности | Вредоносные программы для криптоджекинга часто служат отправной точкой для более серьезных атак. |
| Счета за облачные услуги | Криптоджекинг в облачных сервисах может привести к неожиданным расходам на инфраструктуру в размере от пяти до семи цифр. |
Советы по управлению рисками:
- Установите надежную систему защиты конечных точек (антивирус/EDR) с сигнатурами обнаружения криптоджекинга.
- Используйте расширения для браузера, такие как NoScript, uBlock Origin или специальные расширения для защиты от криптоминга.
- Отслеживайте загрузку ЦП/ГП — неожиданно высокая загрузка в режиме ожидания является тревожным сигналом.
- Для облачной инфраструктуры: регулярно меняйте ключи API, включите многофакторную аутентификацию в облачных консолях, отслеживайте оповещения о платежах и ограничьте доступ к источникам образов контейнеров.
- Для организаций: используйте сетевые политики Kubernetes и ограничьте доступ к открытым API.
FAQ
Почему криптоджекеры предпочитают Monero биткоину?
Monero (XMR) является предпочтительной валютой для криптоджекинга по нескольким причинам: (1) алгоритм RandomX специально разработан для эффективной работы на потребительских процессорах и противостоит специализации ASIC, что делает украденные циклы ЦП конкурентоспособными; (2) функции конфиденциальности Monero (кольцевые подписи, скрытые адреса, RingCT) делают крайне сложным отслеживание платежей из майнинговых пулов до злоумышленников; (3) более низкий порог прибыльности, чем у Bitcoin, делает возможным мелкомасштабный майнинг; (4) XMR можно эффективно добывать без графических процессоров, что делает его доступным для более широкого круга скомпрометированных устройств, включая устройства IoT.
Как обнаружить криптоджекинг на моем устройстве?
Признаки включают: (1) использование ЦП/ГП почти на 100%, когда компьютер не используется; (2) значительное снижение производительности при выполнении обычных задач; (3) устройство нагревается сильнее обычного, а вентиляторы работают на максимальной скорости; (4) необычный расход заряда батареи ноутбуков/телефонов; (5) счета за электроэнергию выше ожидаемых. Для детального обнаружения: используйте Диспетчер задач (Windows) или Монитор активности (Mac) для выявления подозрительных процессов; используйте программное обеспечение безопасности с функцией обнаружения криптомайнинга; на серверах отслеживайте необычные исходящие соединения с известными адресами майнинговых пулов.
Представляет ли криптоджекинг через браузер по-прежнему угрозу?
Уровень майнинга снизился по сравнению с пиком 2017–2019 годов после закрытия Coinhive, но проблема сохраняется. Некоторые веб-сайты по-прежнему внедряют скрипты для майнинга, а вредоносный JavaScript может быть внедрен на легитимные сайты через скомпрометированные рекламные сети или уязвимости веб-сайтов. Майнинг через браузер, как правило, менее прибылен в расчете на одну жертву, чем методы, основанные на вредоносном ПО, что подталкивает злоумышленников к более ценным целям (облачная инфраструктура, корпоративные сети). Расширения безопасности браузера эффективно блокируют большинство видов майнинга через браузер.
Каковы юридические последствия криптоджекинга?
Криптоджекинг является незаконным в большинстве юрисдикций, поскольку представляет собой несанкционированный доступ к компьютерам и использование вычислительных ресурсов. В США он нарушает Закон о компьютерном мошенничестве и злоупотреблениях (CFAA). Несколько известных операторов криптоджекинга были арестованы и привлечены к ответственности на международном уровне. Наказания варьировались от штрафов до многолетних тюремных сроков, особенно в случаях, когда целью атак была корпоративная или государственная инфраструктура.
Как организации могут защитить облачную инфраструктуру от криптоджекинга?
Основные меры защиты: (1) Включение многофакторной аутентификации (MFA) для всех способов доступа к облачной консоли; (2) Регулярная смена ключей API и учетных данных сервисных учетных записей; (3) Настройка оповещений о скачках стоимости; (4) Использование инструментов облачной безопасности (AWS Security Hub, GCP Security Command Center) для мониторинга поведения, связанного с майнингом; (5) Применение принципа минимальных привилегий ко всем сервисным учетным записям; (6) Использование сканирования образов контейнеров для обнаружения известного программного обеспечения для майнинга; (7) Мониторинг исходящего трафика на предмет подключений к известным IP-адресам майнинговых пулов.









