Скрытый майнер — это вредоносная программа, которая без ведома пользователя загружает процессор и видеокарту для добычи криптовалюты, чаще всего Monero или Zcash. Заражённый компьютер тормозит, греется, кулеры воют, электричество улетает в счёт хакера, а владелец получает 10–30% износа железа в год. Разбираем, как обнаружить скрытый майнер на компьютере по симптомам в Диспетчере задач, какие антивирусы реально его удаляют (Malwarebytes, ESET, Kaspersky) и как защититься от заражения в будущем. Узнать актуальный курс биткоина и других криптовалют, на которых хакеры зарабатывают через ваше железо, можно на главной — рынок крипты сегодня держится около $62 884 за BTC и 4 856 273 ₽ в рублях. А если хотите безопасно купить крипту сами — выбирайте проверенные криптобиржи, а не подозрительные сборки софта с торрентов.

Что такое скрытый майнер и зачем его ставят

Скрытый майнер (англ. cryptojacking, cryptojacker) — это троянская программа или JavaScript-скрипт, который использует ресурсы чужого компьютера для добычи криптовалюты в кошелёк злоумышленника. Жертва не получает ничего, а оплачивает счёт за электричество и ускоренный износ оборудования. По данным Kaspersky Security Bulletin за 2024 год, в России от скрытых майнеров пострадало 332 000 пользователей — это +9% к 2023 году.

Атакующему скрытый майнер выгоднее обычного шифровальщика: вымогатель — это разовый платёж и риск ничего не получить, а скрытый майнер тихо приносит доход годами, пока жертва не заметит. Чем больше заражённых машин в ботнете — тем выше совокупный хешрейт. По исследованию Trend Micro, средний ботнет на XMRig из 10 000 машин приносит оператору около $30 000 в месяц при курсе Monero $150–200.

Чаще всего майнеры добывают Monero (XMR) — за анонимность и алгоритм RandomX, заточенный под обычные процессоры, а не ASIC. Реже атакуют GPU и считают хешрейт Ethereum-форков или Ravencoin, но после The Merge в 2022 году ETH ушёл на Proof-of-Stake, и майнить его нельзя. Поэтому в 2026 году 80% случаев — это именно скрытый майнер Monero на базе кода XMRig.

Откуда берётся cryptojacking

Термин cryptojacking появился в 2017 году, когда сервис Coinhive начал предлагать сайтам встраивать JavaScript-майнер для монетизации трафика без рекламы. Идея провалилась — пользователи возненавидели сайты, тормозящие компьютер, и Coinhive закрылся в 2019. Но сам подход переняли хакеры — и теперь скрытый майнер прячется в пиратском софте, читах для игр и фальшивых обновлениях Adobe.

Симптомы заражения — 7 признаков скрытого майнера

В отличие от шифровальщика, скрытый майнер не показывает себя сразу — наоборот, его задача оставаться невидимым максимально долго. Но есть набор косвенных признаков, по которым опытный пользователь распознаёт заражение за 5 минут наблюдения.

Главный симптом — компьютер ведёт себя так, будто запущена тяжёлая программа, хотя пользователь ничего не открывал. Кулеры процессора и видеокарты крутятся на максимальных оборотах в простое, корпус ощутимо греется, ноутбук с трудом доживает до конца дня от батареи. Системные мониторы при этом ничего конкретного не показывают — майнер маскируется под системные процессы вроде svchost.exe или WindowsHost.exe.

  • Высокая нагрузка CPU и GPU в простое — 70–100% даже когда открыт только браузер с одной вкладкой
  • Постоянный шум вентиляторов — кулеры на максимальных оборотах, даже когда вы ничего не делаете
  • Сильный нагрев — корпус ПК или клавиатура ноутбука горячие, температура CPU 70–90°C в простое
  • Тормоза и фризы — окна открываются медленно, мышка дёргается, видео тормозит
  • Сокращение времени работы ноутбука — батарея садится за 1–2 часа вместо 6–8
  • Рост счетов за электричество — особенно заметно если ПК работает круглосуточно
  • Подозрительный сетевой трафик — компьютер постоянно куда-то стучится на 14444, 3333, 5555 порты пулов

Если совпадает хотя бы 3 пункта — стоит проверить компьютер на скрытый майнер. Полностью невидимых майнеров не бывает: они физически используют железо, и это всегда отражается в датчиках температуры, оборотах кулера и счётчике мощности БП.

Диагностика через Диспетчер задач (Task Manager)

Первая проверка занимает 2 минуты. Нажмите Ctrl+Shift+Esc — откроется Диспетчер задач Windows. Переключитесь на вкладку «Процессы» и отсортируйте по столбцу «ЦП». Если в простое (браузер закрыт, никакие программы не запущены) какой-то процесс грузит CPU на 50–100% — это первый кандидат на скрытый майнер.

Обращайте внимание на процессы с системными именами, которых в нормальной системе нет: svchost32.exe, winlogon32.exe, windowsservice.exe, WindowsHost.exe, chrome_update.exe, NvidiaSettings.exe. Настоящие системные процессы Windows запускаются из C:WindowsSystem32, а майнер обычно живёт в %APPDATA%Roaming, %TEMP% или C:ProgramData. Кликните правой кнопкой по подозрительному процессу — «Открыть расположение файла» — и проверьте путь.

Известный маркер Что обычно прячется Семейство
xmrig.exe Открытый код XMRig, чаще всего бэкдор через .bat XMRig
winupdater.exe / svchost32.exe Маскировка под обновление Windows RubyMiner, NRSMiner
WindowsHost.exe / WinHost64.exe Криптоджекер MaaS — Lemon Duck Lemon Duck
chrome_update.exe Фейковое обновление Google Chrome Smoke Loader + XMRig
nvprofile.exe Маскировка под NVIDIA Profile Manager WebCobra, NVIDIAMiner

Особый случай — браузерные майнеры. Они работают, пока открыта вкладка, и грузят CPU только в окне браузера. Откройте «Диспетчер задач» → вкладка «Подробности» → отсортируйте по столбцу «ЦП» — если процесс chrome.exe или firefox.exe с одной вкладкой грузит ядро на 100%, скорее всего сайт встроил WebAssembly-майнер. Закрываете вкладку — нагрузка исчезает.

⚠️ Майнер маскируется и под легальные процессы

Современные майнеры умеют внедряться в работающий svchost.exe или explorer.exe через DLL-инъекцию (техника process hollowing). В этом случае нагрузка отображается на легитимном процессе, а сам майнер не виден. Поэтому после Диспетчера задач всегда нужен антивирусный сканер с поведенческим анализом — Malwarebytes, ESET или Kaspersky.

Resource Monitor и Process Explorer для глубокой проверки

Если в Диспетчере задач ничего подозрительного не видно, но симптомы заражения остались — переходите к более продвинутым инструментам. Бесплатный Process Explorer от Microsoft (Sysinternals) показывает родительский процесс, цифровую подпись и хеш-сумму каждого исполняемого файла.

Запустите Process Explorer от имени администратора. В меню Options → VirusTotal.com → отметьте «Check VirusTotal.com» — программа подтянет результаты проверки всех запущенных файлов через антивирусные движки. Если рядом с процессом показывает «5/72» — значит 5 движков считают его вирусом. Любое значение выше 0 — повод немедленно завершить процесс и проверить место его запуска.

Диспетчер задач показывает 95% загрузки CPU процессом xmrig.exe
Иллюстрация: USDT.ru

Дополнительный инструмент — Autoruns от того же Sysinternals. Он показывает всё, что автоматически запускается при старте Windows: службы, задачи планировщика, расширения браузеров, драйверы. Майнер всегда прописывает себя в автозагрузку, иначе бы он не выживал после перезагрузки. Проверьте вкладки «Logon», «Services», «Scheduled Tasks» — любая запись без цифровой подписи или с подозрительным путём (вроде C:Users%username%AppDataRoamingXmrigSvc) подлежит удалению.

Антивирусы для удаления скрытого майнера — топ-5 решений

Ручное удаление майнера — это полдела. Современные штаммы умеют восстанавливаться из резервной копии (Lemon Duck, например, сохраняет себя в WMI-репозитории и через 10 минут после удаления возвращается). Поэтому без специализированного антивируса не обойтись.

Все ниже перечисленные решения протестированы на актуальных образцах скрытых майнеров. Цены актуальны на 2026 год, ссылки ведут на официальные сайты — никогда не качайте антивирусный софт со сторонних торрентов и файлообменников.

Антивирус Сильные стороны Цена в год Сайт
Malwarebytes Premium Лидер по удалению PUP и cryptominers, отдельный модуль Anti-Cryptojacking от 4 990 ₽ malwarebytes.com
Kaspersky Standard Лучшая база сигнатур XMRig/Lemon Duck/RubyMiner для русскоязычного сегмента от 1 990 ₽ kaspersky.ru
ESET NOD32 Smart Security Низкая нагрузка на систему, эвристика поведенческая, блокировка майнеров от 2 290 ₽ eset.com
Dr.Web Security Space Российский продукт, лечение активных угроз, бесплатный CureIt! от 1 290 ₽ drweb.ru
Bitdefender Total Security Топ AV-Test 2025 по детекту майнеров, минимум ложных срабатываний от 3 490 ₽ bitdefender.com

Для быстрой проверки без покупки есть бесплатные сканеры: Malwarebytes Free (14 дней Premium-режима), Kaspersky Virus Removal Tool и ESET Online Scanner. Запускайте их в безопасном режиме Windows (F8 при загрузке или Shift+Restart → Troubleshoot → Advanced) — так майнер не успеет перехватить процесс антивируса.

Какой антивирус ставить первым

Если симптомы заражения уже видны — начинайте с Malwarebytes. По тестам AV-Comparatives 2024 его модуль Anti-Cryptojacking обнаруживает 99.4% активных майнеров, тогда как у обычного Defender показатель 71%. После лечения Malwarebytes установите Kaspersky или ESET для постоянной защиты — Malwarebytes хорош для разовой чистки, но как резидентный антивирус слабее.

Чтобы понимать, с чем имеете дело и как защищаться — важно знать основных «игроков» рынка cryptojacking. На 2026 год выделяется пятёрка семейств, на которые приходится около 90% всех заражений в СНГ.

XMRig — открытый код легального майнера Monero, который хакеры просто упаковывают в дроппер. Сам по себе xmrig.com — это законный проект для соло-майнинга XMR. Но 95% случаев использования XMRig в реальном мире — нелегальные. Чаще всего попадает через пиратский Photoshop, KMSpico, читы для CS2/Dota 2 и взломанные игры с торрентов.

RubyMiner — целится в серверы, использует уязвимости в Ruby on Rails и старых версиях PHP. Прячется в crontab под именами systemd-resolved или kthreadd. Открытие — 2018 год, до сих пор активен в 2026, особенно на устаревших VPS.

Lemon Duck — самое опасное семейство, использует фишинг по email, эксплойт EternalBlue (привет, WannaCry) и распространяется по локальной сети через SMB. По данным Microsoft Defender Research, Lemon Duck в 2024 заразил больше 1 млн машин по миру, в России — около 80 000.

WatchDog и Sysrv-hello — серверные ботнеты, работают по принципу червя, ищут уязвимые сервисы (Drupal, Tomcat, WebLogic), устанавливают XMRig в фоне. Если у вас домашний NAS на Synology или роутер Mikrotik — проверяйте, не используется ли он злоумышленником как майнер.

Браузерные майнеры и расширения — отдельный риск

Не все майнеры устанавливаются как программа. Браузерный криптоджекинг работает прямо в JavaScript: вы открыли страницу, и пока вкладка не закрыта, сайт через WebAssembly или CryptonightWASM использует ваше CPU. Чаще всего встречается на пиратских сайтах с фильмами и сериалами, торрент-трекерах и анонимных прокси.

Защита элементарная — блокировщик скриптов. Расширения No Coin, MinerBlock, uBlock Origin (со списком NoCoin) обрезают известные WASM-майнеры на уровне браузера. В Brave Browser защита от майнеров встроена по умолчанию — если работаете с пиратскими сайтами, переходите на Brave.

Отдельно — фейковые расширения Chrome и Firefox. В 2024 году в Chrome Web Store удалили 41 расширение со встроенным майнером — все имели по 100k+ установок и казались полезными утилитами (PDF-конвертеры, видео-загрузчики). Проверьте, какие расширения у вас стоят, и удалите всё незнакомое или давно неиспользуемое.

Ручное удаление майнера — 8 пошаговых действий

Если антивируса нет, а заражение видно — попробуйте ручную чистку. Это рискованно: один неверный шаг и Windows может не загрузиться. Лучше параллельно скачать Malwarebytes Free на флешку с чистого ПК.

  1. Загрузитесь в безопасном режиме — Shift+Restart → Troubleshoot → Advanced → Startup → 4. Майнер часто не успевает запуститься в Safe Mode.
  2. Откройте Диспетчер задач (Ctrl+Shift+Esc) и завершите подозрительные процессы, запомните путь до исполняемого файла.
  3. Удалите файлы майнера — обычно лежат в %APPDATA%Roaming, %TEMP%, C:ProgramData.
  4. Очистите автозагрузку и планировщик через msconfig, Autoruns и taskschd.msc — там обычно механизм воскрешения.
  5. Очистите реестр (regedit) — удалите ключи в HKCUSoftwareMicrosoftWindowsCurrentVersionRun и аналогичных Run-ключах.
  6. Перезагрузите ПК и проверьте Диспетчер задач — если нагрузка снова появилась, остался скрытый компонент.
  7. Запустите полное сканирование антивирусом с обновлёнными базами — Malwarebytes, Kaspersky или ESET.

После очистки обязательно смените пароли всех онлайн-аккаунтов, в которые входили с заражённого ПК — особенно от криптобирж (Bybit, MEXC, BingX), банков и почты. Многие майнеры идут в связке с инфостилером, который сначала уводит cookies и токены, а потом включает майнинг как «остаточный заработок».

Чистка автозагрузки от майнера через утилиту Autoruns
Иллюстрация: USDT.ru

Как настроить Windows Defender против майнеров

Встроенный антивирус Windows 10/11 — Microsoft Defender — за последние годы серьёзно подтянулся в детекте cryptojackers. По тестам AV-Test (декабрь 2024), он закрывает 96% актуальных майнеров «из коробки», но требует правильной настройки.

Откройте «Параметры» → «Конфиденциальность и защита» → «Безопасность Windows» → «Защита от вирусов и угроз» → «Управление параметрами». Включите всё: Защита в реальном времени, Облачная защита, Автоматическая отправка образцов, Защита от подделки. Без облачной защиты Defender не получает свежие сигнатуры по новым штаммам майнеров — их выпускают по 20–30 в день.

Дополнительно в разделе «Защита от программ-шантажистов» включите «Контролируемый доступ к папкам» — это блокирует подозрительные программы от записи в %APPDATA% и %TEMP%, куда чаще всего ставится майнер. Минус — иногда блокирует и легальный софт, придётся добавлять исключения вручную.

Антивирусная защита от скрытого майнера на компьютере
Иллюстрация: USDT.ru

Как защититься от скрытого майнера в будущем

Лечить дороже, чем предотвратить. Основные источники заражения за 2024–2026 годы — пиратский софт, читы для игр, фейковые установщики Adobe/Office, расширения браузера сомнительного происхождения и фишинговые письма с архивами.

Правила цифровой гигиены, которые снижают риск заражения на 95%:

  1. Не качайте взломанный софт с торрентов — там почти всегда зашит майнер или стилер
  2. Не запускайте exe-файлы из спам-писем и подозрительных Telegram-чатов
  3. Установите резидентный антивирус с поведенческим анализом — Malwarebytes, ESET или Kaspersky
  4. Обновляйте Windows, браузер и Adobe-софт сразу — большинство майнеров эксплуатирует старые уязвимости
  5. Используйте Brave Browser или uBlock Origin со списком NoCoin против браузерных майнеров
  6. Не вводите данные в фейковые формы «выиграйте биткоин» — там часто майнер во вложении
  7. Для важных аккаунтов и крипты — отдельный браузер или виртуальная машина

Если вы хотите легально майнить криптовалюту на своём железе — это можно делать через свои пулы (например, MiningPoolStats показывает рейтинг), но домашний майнинг в России 2026 года почти невыгоден: окупаемость ASIC-ферм 24–36 месяцев, а CPU/GPU-майнинг приносит 100–500 ₽ в месяц за киловатт затраченной электроэнергии. Подробности — в нашем гайде Что такое майнинг в России и Майнинг на ПК. Выгоднее купить готовую крипту за рубли через обменники по парам СБП → USDT или карта → BTC — это полностью легально и без риска заразить ПК.

Читайте также

FAQ — частые вопросы про скрытый майнер

Как быстро понять, что на компьютере скрытый майнер?

Откройте Диспетчер задач (Ctrl+Shift+Esc), закройте все программы и подождите 1 минуту. Если процесс с системным именем (svchost, winlogon, chrome) грузит CPU на 70–100% — это подозрение на майнер. Проверьте температуру CPU через HWMonitor: 70–90°C в простое — почти точно заражение.

Какой антивирус лучше всего удаляет скрытый майнер?

Для разовой чистки лучше всех справляется Malwarebytes Premium — у него отдельный модуль Anti-Cryptojacking с детектом 99.4%. Для постоянной защиты — Kaspersky Standard или ESET NOD32. Бесплатный Windows Defender тоже работает, но детект на уровне 71% — пропускает свежие штаммы.

Может ли майнер сжечь видеокарту или процессор?

За один день — нет. Но при многомесячной работе на 100% температуре 85–90°C ресурс GPU и CPU расходуется в 3–5 раз быстрее. Особенно страдают конденсаторы на видеокарте и термопаста. Через 6–12 месяцев непрерывного майнинга видеокарта теряет 20–30% ресурса. Если знаете, что заражение было давно — после чистки имеет смысл заменить термопасту.

Что делать, если антивирус нашёл майнер, но не может удалить?

Загрузитесь в безопасный режим Windows (Shift+Restart → Troubleshoot → Advanced → Startup → 4). В Safe Mode майнер не запускается, и антивирус удаляет его без проблем. Если и так не получается — запустите загрузочный диск с антивирусом (Kaspersky Rescue Disk, ESET SysRescue Live) — он чистит систему до загрузки Windows.

Откуда чаще всего приходит скрытый майнер?

Топ-5 источников по данным Kaspersky за 2024: 1) Пиратский софт с торрентов (Photoshop, Office, KMSpico) — 38%, 2) Читы и взломанные игры — 22%, 3) Фейковые установщики Adobe Flash, Java и обновлений — 18%, 4) Фишинговые письма с архивами — 12%, 5) Заражённые расширения Chrome/Firefox — 6%. Остальные 4% — через эксплойты в браузере и Windows.

Можно ли заразиться майнером через сайт без скачивания файлов?

Да. Браузерный майнер на WebAssembly работает, пока открыта вкладка — закроете её, нагрузка исчезнет. Это не постоянное заражение, но пока сидите на сайте, ваш CPU добывает Monero хакеру. Защита: расширение No Coin, MinerBlock или uBlock Origin со списком NoCoin. В Brave Browser защита встроена по умолчанию.

Что делает Lemon Duck — самое опасное семейство майнеров?

Lemon Duck — это модульный криптоджекер с функциями червя. Заражает машину через фишинг или эксплойт EternalBlue, ставит XMRig для добычи Monero, потом сканирует локальную сеть по SMB и заражает соседние ПК. Параллельно отключает Defender, ворует cookies и пароли. Удалять только в Safe Mode и с антивирусом — после ручной чистки восстанавливается из WMI-репозитория за 10 минут.

Сколько электричества и денег ворует скрытый майнер?

Средний потребление CPU+GPU в полной нагрузке — 250–350 Вт. При непрерывной работе 24/7 это 180–250 кВт·ч в месяц. По тарифу 6 ₽ за кВт·ч (Москва, 2026) — около 1 100–1 500 ₽ в месяц лишних расходов. Плюс сокращение ресурса железа — на 1-летнем ноутбуке ремонт системы охлаждения обойдётся в 8–15 тысяч ₽.

Можно ли майнить криптовалюту легально на своём ПК?

Да, если делаете это сознательно и платите налоги. С 1 ноября 2024 в России действует 259-ФЗ — физлица могут добывать крипту без регистрации до лимита по электричеству. Налог НДФЛ 13% на доход от майнинга при продаже. Но окупаемость на CPU/GPU в 2026 практически нулевая — выгоднее купить готовую крипту через Bybit P2P, MEXC или обменник в паре Сбербанк → USDT, чем майнить вручную.

Где можно проверить файл на скрытый майнер бесплатно?

Загрузите подозрительный exe на VirusTotal.com — он проверит файл 72 антивирусными движками. Если 5+ движков отмечают как Coinminer, Cryptojacker или Trojan.Miner — файл точно вредоносный, удаляйте без раздумий. Альтернативы: Hybrid Analysis, ANY.RUN (тестовая среда для запуска подозрительных файлов в песочнице).

Чек-лист — что сделать прямо сейчас, если подозреваете майнер

  1. Откройте Диспетчер задач (Ctrl+Shift+Esc), проверьте процессы с высокой нагрузкой CPU/GPU в простое
  2. Запишите путь подозрительного процесса, отправьте файл на VirusTotal для проверки 72 движками
  3. Загрузитесь в Safe Mode и запустите Malwarebytes Free для полного сканирования
  4. Проверьте автозагрузку через Autoruns, очистите задачи планировщика и реестр (regedit, Run-ключи)
  5. Перезагрузитесь в нормальном режиме, установите резидентный антивирус Kaspersky или ESET
  6. Смените пароли банков, бирж и почты — параллельно с майнером часто работает инфостилер
  7. Включите No Coin / MinerBlock в браузер или перейдите на Brave Browser против JS-майнеров
Свежие курсы крипты, на которой зарабатывают хакеры

Скрытый майнер чаще всего добывает Monero, но средняя ботнет-сеть из 10 000 машин даёт оператору около $30 000 в месяц. Курс биткоина сейчас держится на уровне $62 884 и 4 856 273 ₽, а ETH около $2 000. Если хотите легально работать с криптой — выбирайте проверенные криптобиржи и обменники, а не сборки софта с торрентов.