Digmine и криптоджекинг на Facebook — как защититься

Если вы регулярно читаете новости по безопасности, возможно, помните недавнюю заметку о том, что такое криптоджекинг. Криптоджекинг — это скрытое использование чужих вычислительных ресурсов для майнинга криптовалюты. В отличие от разрушительного вредоносного ПО, криптоджекинг обычно не удаляет файлы и не уничтожает систему, но заметно нагружает процессор и может привести к торможению работы или падениям приложений.
В прошлом такие атаки часто шли через заражённые сайты или захват серверов. Появление Digmine показывает, что злоумышленники активно осваивают новые каналы распространения — в данном случае соцсети и браузеры.
Как Digmine проник в Facebook
Digmine использует комбинацию сообщений в Facebook Messenger и уязвимостей поведения браузера (в основном Chrome) для массового заражения. Схема проста и социально ориентирована:
- скомпрометированный аккаунт отправляет друзьям ссылку, замаскированную под видео;
- пользователь кликает по ссылке и попадает на страницу или скрипт, который пытается запустить майнер в браузере или установить вредоносное расширение;
- если процесс завершился успешно, ресурсы компьютера используются для майнинга, а заражённый аккаунт рассылает ссылку дальше.

Важно: этот тип атаки преследует не кражу паролей, а накопительную выгодность — чем больше скомпрометированных машин, тем выше доход злоумышленника.
Индикаторы заражения
На что обратить внимание, чтобы заподозрить криптоджекинг:
- длительно высокая загрузка CPU или GPU при простое;
- вентиляторы работают громко даже без запуска тяжёлых программ;
- браузер постоянно использует много ресурсов после открытия определённой вкладки;
- незнакомые расширения в браузере или новые процессы с подозрительными именами;
- сообщения от вашего аккаунта в соцсетях с ссылками, которые вы не отправляли.
Если вы видите такие симптомы, действуйте быстро — это поможет сократить ущерб.
Как избежать атаки
Простые, но эффективные приёмы защиты для обычных пользователей:
- не открывайте подозрительные ссылки и вложения, даже если их прислал знакомый;
- если друг отправил странную ссылку, уточните это у него другим каналом (телефон, SMS, личная встреча);
- регулярно проверяйте список активных сессий и устройств в настройках Facebook и завершайте незнакомые;
- отключайте автозагрузку и автоматическую установку расширений в браузере;
- используйте блокировщики скриптов и рекламы (uBlock Origin, NoScript), и включайте политики безопасности контента;
- держите браузер и операционную систему в актуальном состоянии;
- запускать антивирусные сканирования и средства обнаружения вредоносных расширений.
Примечание: для бизнес-среды стоит внедрять централизованное управление политиками браузера и запрет на установку сторонних расширений.
Почему растёт число атак на майнинг
Криптоджекинг экономически выгоден злоумышленникам: вместо грубого вымогательства (ransomware), которое привлекает внимание и требует прямых действий от жертвы, майнеры приносят пассивный доход и остаются незаметны. Повышение стоимости криптовалюты делает майнинг ещё более привлекательным — чем выше цена добываемой монеты, тем больше мотивация для масштабирования ботнетов.
Digmine целенаправленно майнит Monero — криптовалюту с фокусом на приватность и удобстве майнинга на процессорах, а не только на специализированном оборудовании. Это делает её популярной среди тех, кто хочет скрыть добычу.


Техническая краткая методология обнаружения для инженера
- Сбор телеметрии: процесс-лист, загрузка CPU/GPU, сетевые соединения браузера.
- Идентификация аномалий: непрерывная загрузка при пустой системе, соединения на известные майнинговые домены или IP.
- Подтверждение: анализ расширений, исходного кода страницы, поиск вставленного JavaScript-майнера.
- Устранение: блокировка домена/скрипта, удаление расширения, принудительный выход из сессий соцсетей.
- Восстановление и мониторинг: обновление паролей, разворачивание правил IDS/IPS, проверка на повторное появление.
Шаги реагирования при атаке — пошаговый план для пользователя
- Отключите компьютер от интернета (Wi‑Fi/кабель).
- Завершите подозрительные процессы через Диспетчер задач.
- Откройте браузер в безопасном режиме или используйте другой компьютер для доступа в настройки учётной записи Facebook.
- Завершите все активные сессии и смените пароль, включите двухфакторную аутентификацию.
- Проведите полное сканирование антивирусом и инструментами EDR/anti-malware.
- Удалите неизвестные расширения и сбросьте настройки браузера, если нужно.
- Сообщите друзьям и контактам, что ваш аккаунт мог быть скомпрометирован, и попросите их не открывать приходившие от вас ссылки.
- При необходимости обратитесь в службу поддержки платформы и в IT-подразделение.
Важно: не восстанавливайте из ненадёжных резервных копий, пока не уверены, что угроза устранена.
Чек-листы по ролям
Чек-лист для обычного пользователя:
- Не открывать сомнительные ссылки
- Подтвердить у отправителя другим каналом
- Проверить список активных сессий Facebook
- Удалить неизвестные расширения в браузере
- Запустить антивирусное сканирование
Чек-лист для ИТ-администратора:
- Блокировать домены и IP, используемые для майнинга
- Внедрить политику запрета установки расширений
- Настроить мониторинг CPU/GPU и всплесков сетевой активности
- Раскатать обновления браузеров и ОС
- Проводить обучение сотрудников по фишингу и социальным атакам
Чек-лист для SOC/инцидент-менеджера:
- Поднять корелляцию событий по всплескам использования браузеров
- Проверить телеметрию на переговоры с майнинговыми пулами
- Организовать форензик-сбор артефактов
- Обновить IOC и правила блокировки
- Оповестить заинтересованные стороны и подготовить коммуникацию
Когда атака не сработает — примеры и ограничения
- пользователь не кликает по ссылке;
- жертва использует браузер без уязвимых расширений или с жёсткими политиками безопасности;
- IT‑политики компании блокируют установку расширений и доступ к неизвестным хостам;
- средство безопасности обнаруживает и блокирует майнер сразу же при загрузке.
Эти ограничения показывают, что простые профилактические меры существенно снижают риск.
Ментальные модели и эвристики
- Экономика вреда: криминальные группы выбирают методы с наименьшим вниманием к себе и большей стабильностью дохода.
- Защита по умолчанию: минимизируйте поверхность атаки — отключайте или ограничивайте расширения и плагины.
- Тёмный триггер: социальная инженерия остаётся самым сильным фактором успеха — защита людей так же важна, как защита систем.
Критерии приёмки после очистки
- использование CPU/GPU вернулось к нормальным уровням;
- нет неизвестных расширений и процессов;
- пользователь подтвердил смену паролей и включение 2FA;
- мониторинг не регистрирует повторных подключений к майнинговым доменам.
1‑строчный глоссарий
- Криптоджекинг: скрытое использование чужих вычислительных ресурсов для майнинга криптовалюты.
- Digmine: семпл кампании криптоджекинга, распространяющейся через мессенджеры и браузеры.
- Monero: криптовалюта, ориентированная на приватность, часто используемая для скрытого майнинга.
- Майнер: программа, которая выполняет вычисления для проверки транзакций и получения вознаграждения в криптовалюте.
Краткое заключение
Digmine демонстрирует, что криптоджекинг эволюционирует в направлении социальных платформ и браузерных атак. Самые простые меры защиты — осторожность с ссылками, актуальность ПО и контроль расширений — остаются наиболее эффективными. Для организаций необходима централизованная политика браузеров, мониторинг и обучение сотрудников.
Важно: если ваш аккаунт был скомпрометирован, действуйте быстро, чтобы завершить сессии, поменять пароли и удалить вредоносные расширения.
Сообщите в комментариях, считаете ли вы, что криптовалютные атаки будут усиливаться, или это временная вспышка. Ваш опыт может помочь другим вовремя обнаружить проблему.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента