
Mac-dagi kripto maynerni qanday topish va oʻchirish
Niderlandiyaning milliy kiberagentligi macOS ekranni ulashish funksiyasi orqali amalga oshirilgan hujumlardan ogohlantirdi. Bostirib kirganlar mashinalarni masofadan boshqarish huquqini olib, Monero mayning qiladigan dastur oʻrnatdi — yaʼni elektr hisobi va ventilyator shovqini jabrlanuvchiniki, daromad esa boshqa birovniki.
Bu qoʻllanmada: nima sodir boʻlgani, Mac-dagi kripto mayner qanday tutishi, qaysi belgilarga ishonish mumkinligi va qayta yuklashdan keyin ham saqlanib qoladigan oʻchirish ketma-ketligi. Taxminan oʻn besh daqiqa rejalashtiring. Bitta ixtiyoriy qadamdan boshqa hech nima buyruq satrini talab qilmaydi.
Ekranni ulashishda nima notoʻgʻri ketdi
Bu funksiya boshqa mashinadan ish stoliga ulanish imkonini beradi. U standart holda oʻchirilgan, ammo muntazam yoqiladi — masofaviy serverlarda, kimdir uydan ulanishi kerak boʻlgan ofis mashinalarida, build-mashina vazifasini bajaruvchi Mac mini-da.
Nuqson tufayli tizim baʼzi hollarda ruxsatsiz ulanishni amal qiluvchi parolsiz ham qonuniy deb qabul qilishi mumkin edi. Ekranni ulashish parollarini oʻzgartirish yoki oʻchirish buni tuzatmadi: yangilanmagan mashina baribir ochiq qoldi.
Apple tuzatishni 6-avgustda chiqardi — macOS Tahoe 26.6.1, Sequoia 15.7.9 va Sonoma 14.8.9 uchun. Huntress tadqiqotchisi Rayan Daud Censys platformasi orqali internetni skanerlab, bu hujum uchun potensial yetib boriladigan oʻn minglab mashinani topdi: ularda ekranni ulashish ishlatadigan 5900-port ochiq internetga qaragan edi.
Dastur oʻzini qanday tutadi
Birovning uskunasida mayning qilish cryptojacking deb ataladi va bu shifrlovchi tovlamachidan tinchroq biznes: qulflangan ekran yoʻq, xat yoʻq, muddat yoʻq. Mac-dagi kripto mayner shunchaki protsessor va grafik protsessorni egallaydi va daromadni siz hech qachon koʻrmagan hamyonga yuboradi.
Iqtisod sabrni mukofotlaydi, shuning uchun dastur yashirinadi. Odatdagi hiylalarga quyidagilar kiradi: jarayonga tizim xizmatining nomini berish, siz faol yozayotganda tezlikni pasaytirish va kechasi toʻliq quvvatga qaytish. Baʼzi namunalar Activity Monitor ishga tushganini kuzatadi va u ochiq turganda uyquga ketadi.
Monero standart tanlov boʻlganining sababi bor. Bu — maxfiylik tangasi, shuning uchun toʻlovlar ochiq eksplorerda oson kuzatilmaydi, qolaversa u maxsus uskunasiz, oddiy protsessorlarda foydali mayning qilish uchun moʻljallangan. Shu uygʻunlik istalgan noutbukni ishlaydigan daromad manbaiga aylantiradi.
Ikki stsenariyni ajratib turish kerak. Brauzerdagi mayning zararlangan sahifali ichki oyna ochiq turganda ishlaydi va uni yopganingizda yoʻqoladi. Toʻliq oʻrnatish esa oʻzini tizimga yozadi, avtoishga tushishga roʻyxatdan oʻtadi va qayta yuklashlardan omon chiqadi. Ikkinchi holat yomonroq, sababi esa mayningga aloqador emas: uni oʻsha yerga qoʻygan odamning boshqa narsa qoldirishga ham ruxsati yetgan.
Ishonishga arziydigan belgilar
Birinchisi — shovqin. Mashina bekor turganda ventilyatorlar aylana boshlaydi, korpus qiziydi, noutbukda batareya vaqti sezilarli qisqaradi.
Ikkinchisi — javob berish tezligi. Interfeys tutilib qoladi, ilovalar uzoqroq ishga tushadi, video kadr yoʻqotadi.
Uchinchisi — tarmoq trafigi. Mayner mayning-pul bilan doimiy aloqa saqlaydi, shuning uchun hech nima ochiq boʻlmasa ham chiquvchi trafik davom etadi.
Toʻrtinchisi — oynaning yoʻqligi. Fon jarayoni interfeys koʻrsatmaydi, shuning uchun u Dock-da ham, ilovalar roʻyxatida ham yoʻq.
Beshinchisi — qayta ishga tushirgandan keyingi xatti-harakat. Agar yuklama tizimga kirgandan keyin bir daqiqa ichida oʻz-oʻzidan qaytsa, nimadir avtoishga tushishga roʻyxatdan oʻtgan. Alohida birorta belgi Mac-da kripto mayner borligini isbotlamaydi, ammo ularning jamlanmasi oʻn besh daqiqalik tekshiruvni oqlaydi.
1-qadam. Activity Monitor-da yuklamani oʻqing
Activity Monitor-ni Spotlight orqali oching va CPU boʻlimiga oʻting. % CPU ustuni boʻyicha saralang.
Mashina bekor turganda barqaror 70 dan 100 foizgacha ushlab turgan jarayon — asosiy gumondor. Uning nomi va yoʻlini yozib oling: ikki marta bosish tafsilotlar kartasini ochadi, u yerda ota-jarayon va u qaysi foydalanuvchi nomidan ishlashi koʻrinadi.
Uni hozircha yopmang. Faylni topmasdan jarayonni oʻldirsangiz, ishga tushirish agenti uni shunchaki qaytadan boshlaydi. Shu yerda ekansiz, Energy boʻlimini ham qarang: soʻnggi bir necha soatdagi oʻrtacha energiya taʼsiri sizning eʼtiboringizni kutib tinchigan Mac-dagi kripto maynerni ham fosh qiladi.
2-qadam. Avtoishga tushishni tekshiring
Barqarorlik uchta katalogda yashaydi. Finder-ni oching, Shift-Command-G bosing va har biriga navbat bilan kiring.
~/Library/LaunchAgents papkasi joriy foydalanuvchi vazifalarini, /Library/LaunchAgents barcha foydalanuvchilar vazifalarini, /Library/LaunchDaemons esa tizimga kirishdan oldin ishlaydigan tizim xizmatlarini saqlaydi. Ichida .plist kengaytmali fayllar boʻladi.
Yozuvni shubhali qiladigan ikki narsa: tizim komponentiga kichik imlo farqi bilan taqlid qiladigan nom va mashinangiz gʻalati ishlay boshlagan kunga toʻgʻri keladigan yaratilish sanasi. Faylni matn muharririda oching va ijro faylining yoʻlini oʻz ichiga olgan ProgramArguments kalitini oʻqing. Keng tarqalgan yashirin joylar: /tmp, uy papkangizdagi nuqta bilan boshlanadigan papka va /Users/Shared.
Soʻng System Settings, General, Login Items ni tekshiring va oʻzingiz ataylab qoʻshmagan hamma narsani olib tashlang. Terminalda launchctl list toʻliq manzarani koʻrmoqchi boʻlsangiz, barcha yuklangan vazifani chiqaradi.
3-qadam. Profillar, kengaytmalar va hisoblarni tekshiring
Konfiguratsiya profillari — boshqaruv darajasidagi tayanch. System Settings, Privacy and Security, soʻng Profiles ni oching. Agar korporativ boshqaruv tizimiga hech qachon roʻyxatdan oʻtmagan boʻlsangiz-u, profil turgan boʻlsa, uni olib tashlang.
Brauzerda ataylab oʻrnatmagan barcha kengaytmani oʻchiring. Brauzerdagi mayning aynan shu yerda yashaydi, kengaytmalar esa sahifa mazmunini, jumladan birja interfeyslarini tez-tez oʻqiydi.
Nihoyat, foydalanuvchi hisoblari roʻyxatiga qarang. Oʻzingiz yaratmagan yangi administrator hisobi kirish qisman emas, toʻliq boʻlganini bildiradi, javob esa tozalashdan toʻliq buzilishni qayta ishlashga oʻtadi.
4-qadam. Toʻgʻri tartibda oʻchiring
Ketma-ketlik muhim. Avval avtoishga tushish vazifasini yuklamadan chiqaring, ikkinchidan plist-ni oʻchiring, uchinchidan ikkilik faylni oʻchiring va faqat shundan keyin jarayonni yoping. Teskari tartibda xizmat sizning koʻz oʻngingizda faylni qayta ishga tushiradi.
Vazifani launchctl unload buyrugʻi bilan plist fayl yoʻlini koʻrsatib yuklamadan chiqaring. plist-ni oʻchiring. U murojaat qilgan ikkilik faylni oʻchiring, soʻng Chiqindi qutisini boʻshating.
Activity Monitor-ga qayting va jarayon hali tirik boʻlsa, uni yoping. Qayta yuklang va yuklamani yana tekshiring. Agar u qaytsa, ikkinchi nusxa bor va qidiruv ikkinchi qadamdan takrorlanadi.
Oʻzaro tekshiruv uchun skaner ishga tushiring — Malwarebytes for Mac-da bepul talab boʻyicha rejim bor. Ichki XProtect ham maʼlum namunalarni qamrab oladi, ammo uning imzolari Apple jadvali boʻyicha yangilanadi, bir zumda emas, shuning uchun ikkinchi fikrning qiymati bor.
Agar fayl shubhali koʻrinsa-yu, ishonchingiz komil boʻlmasa, oʻchirish oʻrniga nomini oʻzgartiring va qayta yuklang. Nomi oʻzgartirilgan faylni tiklash arzimas ish; haqiqatan ishlatadigan ilovaning oʻchirilgan komponentini tiklash esa unday emas.
5-qadam. Eshikni yoping
Tizim yangilanishlarini oʻrnating: System Settings, General, Software Update. Kampaniya tayangan ekranni ulashish nuqsonini aynan shu yigʻilmalar yopadi.
Kerak boʻlmagan masofaviy xizmatlarni oʻchiring: System Settings, General, Sharing, soʻng Screen Sharing va Remote Management tugmalari. Agar mashina ommaviy manzilda tursa, 5900-port hech qachon internetga qaramasligi kerak — uni routerda yoki fayrvolda bloklang.
Network boʻlimida fayrvolni yoqing. Administrator parolini oʻzgartiring va hisob parolsiz avtomatik kirmasligiga ishonch hosil qiling.
Agar oʻsha mashinada hamyon boʻlgan boʻlsa
Mantiq shafqatsiz: Mac-da kripto mayner oʻrnatishga ruxsati yetgan odamning axborot oʻgʻrisini oʻrnatishga ham ruxsati yetgan. Kalitlarni buzilgan deb hisoblang.
Mablagʻni boshqa, toza ekani maʼlum qurilmada yaratilgan yangi manzilga koʻchiring. Eski sid-iborani oʻsha mashinada hech qachon kiritmang — bu uni ikkinchi marta topshirish.
Mavjud token ruxsatlarini bekor qiling, birja parollarini toza qurilmadan oʻzgartiring va faol seanslarni toʻxtating. Brauzer cookie-lari parol oʻzgarganidan keyin ham tirik qoladi, shuning uchun faqat parolni yangilash oʻgʻirlangan seansni tirik qoldiradi.
Toza qolish
Yangilanishlarni chiqqanidan keyin bir hafta ichida oʻrnating. Zararlanishlarning aksariyati jabrlanuvchi zarba yeyishidan ancha oldin yopilgan zaifliklar orqali oʻtadi.
Tekshirilmagan manbalardan oʻrnatgichlarni ishga tushirmang; pullik dasturlarning pirat yigʻilmalari Mac-ga kripto mayner yetib boradigan eng keng tarqalgan yoʻl boʻlib qolmoqda.
Oyiga bir marta Activity Monitor-ni hech qanday sababsiz oching va mashina bekor turganda nima ishlayotganiga qarang. Oʻz odatiy manzarangizni bilish — gʻayrioddiysini sezishning eng arzon usuli.
Koʻp beriladigan savollar
Mayner Apple Silicon-da ishlay oladimi? Ha. Arxitektura allaqachon ishlab turgan koddan hech qanday himoya bermaydi, ARM samaradorligi esa bu mashinalarni jozibali nishonga aylantiradi. Xatti-harakat bir xil: yadrolar band, korpus issiq.
Mac-dagi kripto mayner uskunaga xavflimi? U toʻgʻridan-toʻgʻri hech nimani buzmaydi, ammo uzluksiz toʻliq yuklama uzoq davom etadigan yuqori harorat, ventilyator eskirishi va batareyaning tezroq degradatsiyasini bildiradi. Noutbukda taʼsir bir necha oy ichida koʻrina boshlaydi.
Bu virusmi? Qatʼiy aytganda yoʻq: virus oʻzini koʻpaytiradi, bu esa suiisteʼmol qilingan xizmat yoki oʻrnatgich orqali keladi. Amaliy farq kichik, antivirus dvigatellari esa uni baribir zararli deb belgilaydi.
macOS-ni qayta oʻrnatish yetarlimi? Toza oʻrnatish deyarli hamma narsani olib tashlaydi, ammo maʼlumotlarni tanlab tiklang: plist fayllari bor zaxira nusxa muammoni oʻsha zahoti qaytaradi. U yuqoridagi hamyon boʻyicha maslahatni ham oʻzgartirmaydi.
Maynerni tizim jarayonidan qanday ajrataman? Yoʻl va imzo boʻyicha. Tizim komponentlari /System va /usr/libexec ichida yashaydi, Apple tomonidan imzolangan va kecha yaratilmagan. Zararli ikkilik fayllar odatda vaqtinchalik kataloglardan ishga tushadi va amal qiluvchi imzoga ega emas.
Agar jarayon yopilishdan bosh tortsa-chi? Xavfsiz rejimda yuklaning — u uchinchi tomon avtoishga tushish vazifalarini yuklamaydi, fayl esa qarshiliksiz oʻchadi. Apple Silicon-da ishga tushirishda quvvat tugmasini, Intel-da Shift-ni bosib turing.
EIDEX kripto bozorlari bo‘yicha eksperti va kontent hamda marketing bo‘limi boshlig‘i. Bozor tuzilmasi, birja infratuzilmasi va cross-chain savdo haqida yozadi — on-chain ma’lumotlar va bozor o‘zgarishlarini treyderlar uchun aniq va amaliy tahlilga aylantiradi.


