
Скрытый майнинг на macOS — как найти и удалить майнер
Голландский национальный центр кибербезопасности предупредил об атаках через функцию «Общий экран» в macOS. Злоумышленники получали удалённое управление и ставили программы для добычи Monero. Разбираем, как устроен скрытый майнер, по каким симптомам его вычислить и что делать, если ваш компьютер уже работает на чужой кошелёк.
Что произошло с функцией Screen Sharing
Функция позволяет подключаться к рабочему столу с другой машины. По умолчанию она выключена, но её часто включают на удалённых серверах и на технике, которой управляют из офиса.
Из-за ошибки система в отдельных случаях принимала неавторизованное подключение за легитимное — без ввода действительного пароля. Смена или удаление паролей общего экрана проблему не решали: незащищённый компьютер оставался открытым.
Патч вышел 6 августа для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Специалист компании Huntress Райан Доуд просканировал интернет через платформу Censys и обнаружил десятки тысяч машин, потенциально доступных для такой атаки. Порт 5900, который использует «Общий экран», был открыт наружу.
Как устроен скрытый майнер
Добыча криптовалюты на чужом железе называется криптоджекингом: скрытая нагрузка приносит оператору деньги, а майнинг в таком виде обходится без единой строчки вымогательства. Майнер не шифрует файлы и ничего не требует. Он тихо занимает процессор и видеокарту, чтобы добывать криптовалюту в чужой кошелёк. Чем дольше владелец не замечает гостя, тем больше зарабатывает атакующий, поэтому современный майнер маскируется.
Типичные приёмы такие: процесс называется как системная служба, нагрузка снижается при активности пользователя, а ночью майнер возвращается к полной мощности. Отдельные образцы следят за запуском «Мониторинга системы» и на это время притворяются спящими.
Monero выбирают не случайно. Эта криптовалюта считается конфиденциальной: транзакции не читаются публично, а добывать её выгодно на обычных процессорах, без специального оборудования. Поэтому именно XMR стал стандартом для такого класса вредоносов.
Отдельно стоит различать два сценария. Вариант во вкладке работает, пока открыта страница с заражённым сайтом, и исчезает при её закрытии. Полноценный майнер ставится в систему, прописывается в автозапуск и переживает перезагрузку. Второй случай опаснее: раз кто-то смог занести майнер в систему, он мог оставить и другие подарки.
Признаки, по которым видно заражение
Первый симптом — шум. Вентиляторы гудят на высоких оборотах, когда компьютер простаивает, корпус горячий, а на ноутбуке падает время автономной работы.
Второй — производительность. Интерфейс подтормаживает, приложения открываются медленнее, видео дёргается. Третий — расход трафика: майнер держит постоянное соединение с пулом.
Четвёртый — окна, которых нет: скрытый процесс не показывает интерфейса, поэтому в Dock и в списке программ его не видно. Пятый — поведение системы после перезагрузки. Если нагрузка возвращается сама, значит майнер прописан в автозапуске. Ни один из симптомов по отдельности не доказывает заражение, но их сочетание — повод для проверки.
Дальше идёт диагностика. Она занимает пятнадцать минут и не требует специальных знаний.
Шаг 1. Посмотрите нагрузку в «Мониторинге системы»
Откройте «Мониторинг системы» через Spotlight и перейдите на вкладку «ЦП». Отсортируйте список по столбцу «% ЦП».
Процесс, который стабильно держит 70-100 процентов, когда компьютер простаивает, — главный подозреваемый. Запишите его имя и путь: двойной клик открывает карточку процесса, где видно, кем он запущен.
Не спешите завершать процесс сразу. Сначала нужно найти файл на диске, иначе он вернётся после перезагрузки. Здесь же проверьте вкладку «Энергия»: майнер с высоким средним потреблением за последние часы выдаёт себя даже после того, как затих.
Шаг 2. Проверьте автозапуск
Устойчивость обеспечивают три каталога. Откройте Finder, нажмите Shift+Command+G и последовательно загляните в них.
В папке ~/Library/LaunchAgents лежат задачи текущего пользователя, в /Library/LaunchAgents — общие для всех, в /Library/LaunchDaemons — системные службы. Внутри файлы с расширением plist. Подозрительны те, чьи имена похожи на системные, но с опечаткой, и те, что появились в день, когда компьютер начал тормозить.
Откройте этот plist текстовым редактором и посмотрите ключ ProgramArguments — там путь к исполняемому файлу. Часто это что-то в /tmp, в невидимой папке домашнего каталога или в /Users/Shared.
Проверьте также «Объекты входа»: Системные настройки — «Основные» — «Объекты входа». Всё незнакомое из списка удалите. Команда launchctl list в Терминале покажет загруженные задачи целиком.
Шаг 3. Проверьте профили и расширения
Профили конфигурации — способ закрепиться на уровне управления устройством. Откройте Системные настройки, раздел «Конфиденциальность и безопасность», пункт «Профили». Если вы не ставили корпоративный профиль сами, а он есть, удалите его.
Загляните в браузер: в разделе расширений отключите всё, что вы не устанавливали осознанно. Такой майнинг живёт именно там, а заодно расширения нередко читают содержимое страниц, включая интерфейс биржи.
Проверьте список пользователей системы. Появившаяся учётная запись с правами администратора означает, что управление было получено полное, и дальше действовать нужно уже по сценарию полной компрометации.
Шаг 4. Удалите обнаруженное
Порядок важен. Сначала снимите задачу из автозапуска, потом уберите исполняемый файл, и только затем завершайте процесс — иначе служба перезапустит его на ваших глазах.
Выгрузите задачу командой launchctl unload с путём к plist-файлу. Затем удалите сам plist. После этого удалите бинарный файл, на который он ссылался, и очистите Корзину.
Вернитесь в «Мониторинг системы» и завершите процесс, если он ещё жив. Перезагрузите компьютер и проверьте нагрузку снова: если она вернулась, на диске остался ещё один майнер, и поиск нужно повторить.
Для контроля прогоните бесплатный сканер — например, Malwarebytes для Mac. Встроенный XProtect тоже проверяет известные образцы, но обновляется не мгновенно, поэтому второй инструмент не помешает.
Если находка вызывает сомнения, не удаляйте файл вслепую: сначала переименуйте его и перезагрузитесь. Так проще откатиться, если это окажется компонент нужной вам программы.
Шаг 5. Закройте вход
Установите обновления системы: Системные настройки — «Основные» — «Обновление ПО». Именно свежие сборки закрывают ту самую брешь в «Общем экране», из-за которой заражение и стало массовым.
Выключите удалённые сервисы, если они вам не нужны: Системные настройки — «Основные» — «Общий доступ», переключатели «Общий экран» и «Удалённое управление». На машине, стоящей в интернете напрямую, порт 5900 не должен смотреть наружу — закройте его на роутере или в брандмауэре.
Включите файрвол в разделе «Сеть». Смените пароль администратора и проверьте, чтобы у учётной записи не стоял автоматический вход без пароля.
Что делать, если на компьютере хранился кошелёк
Здесь простая логика: раз посторонний хозяйничал в системе, он мог оставить не только майнер, но и программу для кражи данных. Считайте ключи скомпрометированными.
Переведите средства на новый адрес, созданный на другом, заведомо чистом устройстве. Никогда не вводите старую сид-фразу на той же машине: так вы просто передадите её ещё раз.
Отзовите выданные ранее разрешения на распоряжение токенами, смените пароли от бирж с другого устройства и завершите активные сессии. Cookie-файлы переживают смену пароля, поэтому одной сменой дело не ограничивается.
Как не поймать повторно
Ставьте обновления в течение недели после выхода. Заражение почти всегда идёт по уже закрытым уязвимостям, где патч давно доступен, а владелец компьютера его не поставил.
Не запускайте установщики из непроверенных источников: пиратские сборки платных программ — самый частый канал, по которому майнер попадает на компьютер. Держите удалённое управление выключенным по умолчанию и включайте точечно.
Раз в месяц открывайте «Мониторинг системы» без повода и смотрите, чем занят компьютер в простое. Привычка знать нормальную картину — самый дешёвый способ заметить отклонение.
Частые вопросы
Может ли майнер работать на Mac с процессором Apple Silicon? Да. Архитектура не защищает от постороннего кода, а энергоэффективность ARM даже делает такие машины привлекательной целью. Работает всё то же самое: майнер занимает ядра, а компьютер греется.
Опасен ли скрытый майнер для железа? Прямого разрушения не будет, но круглосуточная работа майнера означает высокие температуры, износ вентиляторов и деградацию батареи. На ноутбуке это заметно уже через несколько месяцев.
Достаточно ли переустановить систему? Чистая установка убирает почти всё, но перед ней сохраните данные выборочно: копия вместе с plist-файлами вернёт майнер обратно. И это не отменяет вывода средств с кошельков, ключи от которых лежали на этой машине.
Как отличить майнер от системного процесса? По пути к файлу и по подписи. Системные компоненты лежат в /System и /usr/libexec, подписаны Apple и не создаются вчерашним числом. Майнер обычно запускается из временных каталогов и подписи не имеет.
Помогает ли антивирус? Помогает как второй слой. Антивирус ловит известные образцы, но свежая сборка проходит мимо, поэтому проверка автозапуска руками остаётся обязательной.
Это вирус или нет? Формально нет: вирус размножается сам, а такую программу приносят снаружи, через уязвимость или установщик. По последствиям разница невелика, и антивирусные базы детектируют её как вредоносное ПО.
Что делать, если процесс не завершается? Загрузитесь в безопасном режиме: он не подгружает сторонние задачи автозапуска, и файл майнера удаляется без сопротивления. Для Apple Silicon это удержание кнопки питания при включении, для Intel — клавиша Shift.
Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.


