Вирус крадущий криптовалюту — откуда он берётся и как его убрать
Безопасность·9 мин чтения

Вирус крадущий криптовалюту — откуда он берётся и как его убрать

Компания Bitdefender сообщила, что пиратские копии свежего блокбастера расходятся по торрентам вместе с Lumma Stealer. Под видом фильма человек скачивает исполняемый файл, запускает его и отдаёт злоумышленникам содержимое своего компьютера: учётные записи, сохранённые сессии и криптокошельки.

История рядовая, и в этом главная проблема. Вредоносное ПО такого класса не ломает защиту, а приезжает внутри того, что пользователь искал сам — релиз фильма, взломанная программа, мод для игры.

Вредоносных сценариев два, и путать их не стоит. Первый — кража: вирус собирает ключи, seed-фразы и куки, отправляет их на сервер и стирает следы. Второй — вирусы-майнеры: они ничего не забирают напрямую, а превращают компьютер в чужую ферму. Разберём оба, потому что приезжают они обычно одним пакетом.

Стилер действует быстро. Он забирает данные кошельков, содержимое папок с дополнениями, сохранённые входы и cookie. Кража личных данных здесь не побочный эффект, а цель: одна активная сессия биржи ценнее пароля, потому что обходит второй фактор.

Отдельная добыча — заметки и скриншоты. Seed-фраза в заметках, снимок листа с ключом в загрузках, экспорт приватного ключа при переносе кошелька — всё это лежит на диске открыто, и взламывать ничего не нужно.

Вирусы-майнеры устроены иначе. Они тихо используют ресурсы процессора и видеокарты для добычи криптовалюты, чаще всего Monero: эту монету выгодно считать на обычном железе, а вся выручка от добычи криптовалюты уходит на кошелёк оператора.

Экономика простая. Один заражённый компьютер приносит копейки, тысяча машин — уже доход, а счёт за электричество оплачивает жертва. Поэтому вирусы-майнеры не спешат и маскируются: процесс называется как системная служба, нагрузка падает, когда вы двигаете мышью, и возвращается ночью.

Крупные ботнеты из таких машин сдают в аренду, и один компьютер может одновременно считать хеши и отдавать трафик. Владелец при этом видит только то, что техника стала медленнее.

Майнеры делятся на три типа. Файловый лежит на диске как обычная программа и виден в списке процессов. Браузерный майнинг крутится скриптом на странице и исчезает вместе со вкладкой. Бесфайловый майнер живёт в оперативной памяти: такой экземпляр не увидеть простым просмотром папок, зато он не переживает чистку автозапуска.

Для криптовалюты последствия у двух классов разные. Майнер ворует электричество и ресурс железа, но сам по себе ключи не трогает. Стилер уносит криптовалюту сразу и целиком. Определить после факта, чем именно вы заразились, почти невозможно, поэтому исходить нужно из худшего сценария.

Способы доставки у обоих классов общие. Первое — нелегальный контент: релизы фильмов и взломанные программы. Второе — фишинговые атаки: письмо со ссылкой на «обновление кошелька». Третье — поддельные программы в выдаче поиска и в каталогах дополнений.

Отдельная мишень — игровые сборки и рабочие машины. На игровом компьютере мощная видеокарта, а высокая нагрузка выглядит естественно, поэтому вирусы-майнеры там живут месяцами. В офисе техника трудится круглосуточно и редко пересматривается, а вирусы-майнеры там никто не ищет, так что один заражённый компьютер тихо считает хеши весь квартал.

Отдельно стоит уязвимость операционных систем. Свежий пример: дыра в удалённом доступе macOS, через которую майнеры ставили на компьютеры вообще без участия владельца. Для операционных систем Windows похожие истории случаются с открытым наружу RDP.

Windows делает вредоносное ПО ещё незаметнее одной настройкой: тип известных файлов скрыт по умолчанию. Объект с иконкой видеоплеера и именем «movie.mkv» на деле оказывается «movie.mkv.exe», и без включённого отображения расширений понять это невозможно.

Признаки заражения знакомы каждому, кто с этим сталкивался: замедление работы системы, шум вентиляторов на простое, горячий корпус, падение автономности ноутбука. Если вирус живёт во вкладке обозревателя, тормоза появляются только при её открытии.

Второй маркер — сеть. Майнер работает в связке с пулом и держит соединение постоянно, поэтому трафик идёт даже тогда, когда вы ничего не открывали. Третий — поведение после перезагрузки: нагрузка вернулась сама, значит майнер прописался в автозагрузке.

Четвёртый — счёт за электричество и деградация железа. Круглосуточный майнинг держит температуры на пределе, изнашивает вентиляторы и убивает батарею ноутбука за считанные месяцы.

Отличить майнер от честной нагрузки проще, чем кажется. Легальные задачи вроде рендера или распаковки архива заканчиваются. Майнинг не заканчивается никогда: линия держится ровной часами, а после перезагрузки поднимается сама. Второй признак — реакция на диспетчер: майнер часто снижает активность при его открытии, поэтому смотреть стоит на график за последние минуты, а не на мгновенное значение.

Ни один симптом по отдельности не доказывает, что на компьютере поселился вирус. Но связка «горячо, шумно, медленно и само возвращается» почти всегда означает именно это.

Заражение редко бывает единичным. Если на компьютер попал майнер, рядом почти наверняка лежит и стилер: канал доставки один, а пакет злоумышленнику ничего не стоит расширить.

Как найти и удалить вирус с компьютера

Диспетчер задач открывается сочетанием Ctrl+Shift+Esc. На вкладке «Подробности» отсортируйте список по загрузке процессора и посмотрите, что стабильно держит 70-100 процентов, пока компьютер простаивает. Правой кнопкой — «Открыть расположение файла»: майнеры прячутся в AppData, ProgramData и во временных каталогах.

Не завершайте процесс сразу. Сначала снимите его с автозапуска, иначе он вернётся. Посмотрите вкладку «Автозагрузка» в том же диспетчере, затем откройте планировщик заданий: вредоносные задачи любят имена системных обновлений и стартуют по расписанию.

Загляните и в сетевые соединения: команда netstat -b в консоли с правами администратора покажет, какая программа держит внешний адрес. Постоянное соединение с незнакомым хостом на нестандартном порту — подпись, по которой майнер выдаёт себя первым делом, и типичная примета, по которой вирусы-майнеры вычисляются даже тогда, когда процесс переименован.

Дальше реестр и службы. В разделах Run и RunOnce посмотрите ссылки на исполняемые файлы вне стандартных папок. В списке служб ищите свежие записи с бессмысленными именами — так вирусы-майнеры закрепляются на компьютере надёжнее всего.

Теперь можно удалить обнаруженное. Порядок такой: снять задачу и автозапуск, завершить процесс, стереть исполняемые объекты, очистить корзину. Если файлы не удаляются, загрузитесь в безопасном режиме — там сторонние службы не стартуют, и удалить их получится без сопротивления.

Дополнения обозревателя проверьте отдельно: отключите всё, что вы не ставили осознанно. Скрытый майнинг во вкладке живёт именно там, а заодно такое дополнение видит содержимое страниц, включая интерфейс биржи.

После чистки прогоните полное сканирование антивирусом, а затем вторым сканером по требованию — Dr.Web CureIt или Kaspersky Virus Removal Tool. Первый ловит известные вирусы, второй подстраховывает на свежих сборках, которые ещё не попали в базы.

Перезагрузите компьютер и повторите проверку загрузки процессора. Нагрузка вернулась — на диске остался второй экземпляр, и поиск придётся пройти заново. Именно так чаще всего и происходит: вирусы-майнеры ставят себя в двух-трёх местах сразу.

Если на компьютере хранился кошелёк, чистка проблему не закрывает. Вирус мог унести ключи ещё до того, как вы заметили майнер. Считайте ключи скомпрометированными: переведите криптовалюту на новый адрес, созданный на другом устройстве, отзовите выданные разрешения и смените пароли от бирж. Старую seed-фразу на этот компьютер вводить нельзя ни при каких условиях — вы просто отдадите её второй раз.

Посмотрите заодно, не появилось ли в системе новых учётных записей и не включён ли удалённый доступ: если злоумышленник хозяйничал на компьютере вручную, майнер может оказаться наименьшей из проблем.

Отдельно посмотрите файл hosts и настройки прокси: вредоносное ПО нередко правит их, чтобы компьютер не достучался до сайтов антивирусных вендоров. Строки с адресами известных лабораторий оттуда нужно убрать.

Профилактика скучная и работает. Включите в проводнике показ полных имён, не запускайте исполняемые объекты, выдающие себя за видео, ставьте обновления в течение недели после выхода. Крупные суммы держите в аппаратном кошельке: он подписывает операции вне компьютера, поэтому чистота системы перестаёт быть условием сохранности криптовалюты.

Отдельный компьютер для операций с криптовалютой — решение более радикальное, но оно закрывает вопрос целиком: на машине, где не запускают ничего лишнего, вирусы-майнеры и стилеры просто не появляются.

Раз в месяц открывайте диспетчер задач без повода и смотрите, чем занят компьютер в простое. Знание нормальной картины — самый дешёвый способ заметить, что на компьютере появился лишний жилец.

Если после чистки нагрузка снова растёт через неделю, дело не в остатках, а в источнике: тот же взломанный софт или та же незакрытая дыра. Ищите канал, иначе майнинг вернётся в третий раз, и удалять майнер придётся снова.

Короткий итог. Вирус, попавший на компьютер, редко приходит один: рядом с майнером лежит стилер, а вредоносных задач в планировщике обычно две-три. Поэтому чистку доводят до конца: снять автозапуск, стереть тело, перезагрузить компьютер и повторить проверку. Вирусы-майнеры возвращаются ровно тогда, когда шаг с автозапуском пропущен, и скрытый майнинг стартует заново.

И последнее. После любой такой истории появляются «специалисты по возврату средств» с предоплатой. Это продолжение той же схемы: обмануть пострадавшего проще, чем искать нового.

Об авторе
Эксперт по крипторынкам и руководитель отдела контента и маркетинга

Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.

Поделиться статьёйTelegramX
Вирус крадущий криптовалюту: найти и удалить | EIDEX