در دنیایی که ارزش بیتکوین و دیگر ارزهای دیجیتال در سالهای ۲۰۲۴ تا ۲۰۲۶ به اوجهای تاریخی جدیدی رسیده، جرایم سایبری مرتبط با استخراج غیرمجاز رمزارز نیز به همان اندازه رشد کردهاند. بر اساس دادههای Chainalysis، حجم کلی جرایم سایبری در حوزه رمزارز در سال ۲۰۲۴ به بیش از ۹.۹ میلیارد دلار رسید. در همین بازه زمانی، گزارشهای مایکروسافت نشان میدهد که سازمانهای قربانی حملات کریپتوجکینگ در سال ۲۰۲۶ بهطور میانگین بیش از ۳۰۰,۰۰۰ دلار هزینه اضافی در زیرساخت ابری پرداخت کردهاند؛ و این تنها هزینه مستقیم است، نه خسارات سختافزاری، از دست رفتن بهرهوری یا آسیبهای بلندمدت به تجهیزات.
- کریپتوجکینگ چیست و بدافزار Bitcoin Miner بهطور دقیق چگونه تعریف میشود؟
- تاریخچه کریپتوجکینگ: از ظهور تا تهدید ۲۰۲۶
- انواع بدافزار Bitcoin Miner در ۲۰۲۶: طبقهبندی و تفاوتها
- بدافزار ماینر مبتنی بر فایل (File-Based)
- بدافزار ماینر بدون فایل (Fileless)
- بدافزار ماینر مبتنی بر مرورگر (Browser-Based)
- بدافزار ماینر یکپارچه با سایر تهدیدات
- نحوه انتشار و آلودهسازی: بردارهای حمله در ۲۰۲۶
- مهندسی اجتماعی و دانلودهای فریبنده
- پیوستهای ایمیل و اسناد آفیس مخرب
- حملات مبتنی بر مرورگر و تزریق به وبسایتها
- سوءاستفاده از آسیبپذیریهای نرمافزاری
- افزونههای مرورگر مخرب
- حملات زنجیره تأمین (Supply Chain)
- حملات به سرورهای SSH و دستگاههای IoT
- تکنیکهای پیشرفته فرار از تشخیص در بدافزارهای ماینر ۲۰۲۶
- کد پلیمورفیک (Polymorphic Code)
- پایش محیط اجرا
- جعل هویت فرآیندهای سیستمی (Process Masquerading)
- BYOVD (آوردن درایور آسیبپذیر خودتان)
- دستکاری آنتیویروس از طریق PowerShell
- مکانیسمهای پایداری پیچیده
- تأثیرات مخرب بدافزار Bitcoin Miner بر سختافزار و سیستم
- فرسودگی سختافزار
- خطر گرمایش بیش از حد (Overheating)
- افزایش هزینه برق
- کاهش بهرهوری و عملکرد
- خطرات جانبی امنیتی
- خسارات مالی سازمانی
- شناسایی و تشخیص بدافزار Bitcoin Miner: علائم و روشهای دقیق
- نشانههای رفتاری اولیه که باید به آنها توجه کنید
- بررسی استفاده از CPU و GPU در ویندوز
- بررسی دمای CPU و GPU
- بررسی دستی فرآیندهای در حال اجرا
- بررسی ترافیک شبکه
- بررسی Startup و Task Scheduler
- تشخیص کریپتوجکینگ مبتنی بر مرورگر
- نحوه حذف کامل بدافزار Bitcoin Miner از دستگاه
- مرحله اول: قطع اتصال از اینترنت
- مرحله دوم: بوت در Safe Mode
- مرحله سوم: اسکن با ابزارهای تخصصی
- مرحله چهارم: بررسی دستی فرآیندها و Startup
- مرحله پنجم: بررسی رجیستری
- مرحله ششم: بهروزرسانی سیستمعامل و نرمافزارها
- مرحله هفتم: تغییر رمزهای عبور
- در چه صورت باید سیستم را از نو نصب کرد؟
- راهنمای جامع پیشگیری از آلودگی به بدافزار Bitcoin Miner
- استفاده از آنتیویروس بهروز با حفاظت رفتاری
- بهروزرسانی منظم سیستمعامل و نرمافزارها
- نصب افزونههای ضد کریپتوجکینگ مرورگر
- محدود کردن اجرای ماکرو در آفیس
- دانلود نرمافزار فقط از منابع رسمی
- مدیریت دقیق افزونههای مرورگر
- اجرای اصل حداقل دسترسی (Least Privilege)
- استفاده از DNS فیلترینگ
- نظارت مداوم بر منابع سیستم
- کریپتوجکینگ در دستگاههای موبایل: تهدیدی که نباید نادیده گرفت
- تفاوت بدافزار Bitcoin Miner با سایر تهدیدات سایبری
- تفاوت با باجافزار (Ransomware)
- تفاوت با Infostealer (بدافزار دزدنده اطلاعات)
- تفاوت با باتنت (Botnet)
- چشمانداز آینده: بدافزارهای ماینر در سالهای آینده چه شکلی خواهند داشت؟
- منابع و مراجع علمی
- پاسخ به سوالات
در این میان، بدافزار Bitcoin Miner — که در ادبیات امنیت سایبری با عنوان کریپتوجکینگ (Cryptojacking) نیز شناخته میشود — یکی از پنهانترین، پایدارترین و در عین حال کمسروصداترین تهدیدهایی است که هم کاربران خانگی و هم شرکتها با آن دستوپنجه نرم میکنند. برخلاف باجافزارها که فوراً خود را آشکار میکنند، یک بدافزار ماینر میتواند ماهها یا حتی سالها بدون هیچ نشانه بارزی روی دستگاه شما فعال باشد و در این مدت نهتنها هزینه برق شما را بالا برد، بلکه سختافزارتان را فرسوده کند و درِ ورود به حملات بزرگتر را نیز باز بگذارد.
این مقاله بهروزترین، جامعترین و فنیترین راهنمای فارسیزبان درباره بدافزار Bitcoin Miner است که بر اساس آخرین یافتههای امنیت سایبری در سال ۲۰۲۵ و ۲۰۲۶ نوشته شده است. از مکانیسمهای داخلی این بدافزار تا روشهای دقیق تشخیص، حذف کامل و پیشگیری بلندمدت، همه چیز را بهصورت تشریحی و بدون ابهام بررسی میکنیم.
کریپتوجکینگ چیست و بدافزار Bitcoin Miner بهطور دقیق چگونه تعریف میشود؟
واژه کریپتوجکینگ (Cryptojacking) از ترکیب دو کلمه «Cryptocurrency» و «Hijacking» ساخته شده است. این اصطلاح به نوع خاصی از بدافزار اشاره دارد که بدون اطلاع و رضایت کاربر، از منابع پردازشی دستگاه قربانی برای استخراج ارز دیجیتال استفاده میکند و سود حاصل را مستقیماً به کیف پول مهاجم منتقل میکند.
نام «Bitcoin Miner Virus» اگرچه بیانگر نوع بدافزار است، اما کمی گمراهکننده است. در واقع، بیتکوین از سالهاست که با CPU و GPU معمولی قابل استخراج نیست و نیاز به تجهیزات ASIC تخصصی دارد. به همین دلیل، اغلب بدافزارهای ماینر امروزی رمزارزهایی مانند Monero (XMR) را هدف میگیرند که الگوریتم استخراج آنها (RandomX) بهینهسازی شده برای CPU است و همچنین از پروتکلهای حریم خصوصی قویتری برخوردار است که ردیابی تراکنشها را برای مقامات قانونی دشوارتر میکند. نرمافزار رایج مورد استفاده در این حملات، XMRig نام دارد که یک ماینر متنباز است و مهاجمان آن را بهعنوان پوشش قانونی استفاده میکنند تا نرمافزار مخرب خود را در قالب یک ابزار مشروع پنهان کنند.
مکانیسم اصلی کار ساده اما پیامدهایش گرانقیمت است: وقتی دستگاهی آلوده میشود، به یک استخر استخراج (Mining Pool) متصل میشود و منابع محاسباتی آن برای حل معادلات رمزنگاری مورد استفاده قرار میگیرد. پاداش استخراج بهطور مستقیم به کیف پول مهاجم میرود، در حالی که تمام هزینههای سختافزاری، برق و استهلاک را قربانی پرداخت میکند.
تاریخچه کریپتوجکینگ: از ظهور تا تهدید ۲۰۲۶
درک تکامل این تهدید برای مقابله بهتر با آن ضروری است. اولین موارد گسترده کریپتوجکینگ در سال ۲۰۱۷ ثبت شدند، درست زمانی که قیمت بیتکوین به ۲۰,۰۰۰ دلار رسید و ارزهای دیجیتال به یک جریان اصلی در رسانهها تبدیل شدند. در آن دوران، سرویسی به نام CoinHive یک کد جاوا اسکریپت ارائه میداد که وبمسترها میتوانستند بهجای تبلیغات آن را در سایت خود قرار دهند تا از بازدیدکنندگان درآمد کسب کنند. اگرچه CoinHive ادعای قانونی بودن داشت، اما بهسرعت در حملات بدافزاری فراگیر شد.
در سال ۲۰۱۸، حملات مبتنی بر مرورگر رتبه اول تهدیدات آنلاین را از باجافزار ربودند و حدود ۳۵ درصد از کل تهدیدات آنلاین را تشکیل میدادند. با بسته شدن CoinHive در ۲۰۱۹، مهاجمان به ابزارهای سفارشیتر روی آوردند. از سال ۲۰۲۰ به بعد، تمرکز از حملات مرورگر-محور به بدافزارهای مقیم در سیستم و حملات زیرساخت ابری تغییر یافت. در سال ۲۰۲۳، تعداد حملات کریپتوجکینگ نسبت به نیمه دوم ۲۰۲۲ سی درصد افزایش یافت و صنعت مالی پنج برابر بیشتر هدف قرار گرفت.
در سالهای ۲۰۲۵ و ۲۰۲۶، کریپتوجکینگ وارد مرحله بلوغ خود شده است. دیگر از آن بدافزارهای ساده اولیه خبری نیست؛ امروزه با کمپینهای پیچیدهای روبهرو هستیم که از هوش مصنوعی برای فرار از تشخیص استفاده میکنند، کدهای پلیمورفیک دارند که هر بار شکل متفاوتی به خود میگیرند، در حافظه RAM اجرا میشوند بدون اینکه هیچ فایلی روی دیسک بنویسند، و حتی از آسیبپذیریهای درایورهای هسته ویندوز برای نصب خود استفاده میکنند.
انواع بدافزار Bitcoin Miner در ۲۰۲۶: طبقهبندی و تفاوتها
بدافزارهای ماینر امروزی را میتوان بر اساس نحوه اجرا و ماهیت فنی آنها به چند دسته تقسیم کرد که شناخت هریک برای انتخاب روش تشخیص و حذف مناسب اهمیت دارد.
بدافزار ماینر مبتنی بر فایل (File-Based)
این نوع سنتیترین شکل کریپتوجکینگ است. بدافزار بهصورت یک فایل اجرایی روی دیسک دستگاه قربانی نصب میشود. معمولاً در پوشههای سیستمی ویندوز پنهان میشود یا نامی شبیه به فرآیندهای قانونی سیستمعامل (مانند svchost.exe یا explorer.exe) به خود میگیرد. این نوع از طریق آنتیویروسهای بهروز قابل تشخیص است و اسکنهای منظم میتوانند آن را شناسایی کنند. اما نسخههای پیشرفتهتر از تکنیکهای روتکیت استفاده میکنند تا خود را از دید سیستمعامل و ابزارهای امنیتی پنهان کنند.
بدافزار ماینر بدون فایل (Fileless)
این نوع در سالهای ۲۰۲۵ و ۲۰۲۶ به تهدید اصلی تبدیل شده است. بدافزار فیلِس مستقیماً در حافظه RAM دستگاه اجرا میشود و هیچ اثری روی دیسک باقی نمیگذارد. این ویژگی تشخیص آن را برای ابزارهای امنیتی سنتی که بر اساس اسکن فایلها کار میکنند، بهشدت دشوار میکند. معمولاً از قابلیتهای داخلی سیستمعامل مانند PowerShell، Windows Management Instrumentation یا regsvr32 سوءاستفاده میکند. مهاجم یک اسکریپت مخرب را از طریق یک سند آلوده (مثلاً یک فایل اکسل با ماکروی مخرب) اجرا میکند، و این اسکریپت مستقیماً در حافظه کد استخراج را بارگذاری و اجرا میکند. پس از ریاستارت سیستم، کد ماینر از RAM پاک میشود اما مکانیسمهای پایداری (Persistence) مانند ورودیهای رجیستری یا Task Scheduler ویندوز اطمینان میدهند که بدافزار با هر بار روشن شدن دستگاه دوباره بارگذاری شود.
بدافزار ماینر مبتنی بر مرورگر (Browser-Based)
این نوع نیازی به نصب روی دستگاه ندارد. یک کد جاوا اسکریپت مخرب در صفحه وب تعبیه شده و هنگامی که بازدیدکننده سایت را باز میکند، این کد بهطور خودکار در مرورگر اجرا میشود و منابع دستگاه را برای استخراج رمزارز مصرف میکند. این نوع به محض بستن تب یا مرورگر متوقف میشود. اما برخی نسخههای پیشرفتهتر از تکنیکی استفاده میکنند که حتی بعد از بستن مرورگر، یک پنجره مخفی کوچک پشت تسکبار ویندوز باز نگه داشته میشود تا استخراج ادامه یابد.
بدافزار ماینر یکپارچه با سایر تهدیدات
رویکردی که از سال ۲۰۲۴ به بعد بهشدت رواج یافته، ترکیب کریپتوجکینگ با سایر انواع بدافزار است. مهاجمان از یک ابزار دسترسی از راه دور (RAT) برای کنترل دستگاه، یک Infostealer برای سرقت اطلاعات و یک ماینر برای درآمد مداوم استفاده میکنند — همه در یک بسته. همچنین، کمپینهایی که از باتنتها مانند Mirai استفاده میکنند، ماینرهای بدون فایل را از طریق اسکن SSH به سرورهای لینوکسی و دستگاههای IoT تزریق میکنند.
نحوه انتشار و آلودهسازی: بردارهای حمله در ۲۰۲۶
درک اینکه یک بدافزار ماینر چگونه وارد دستگاه میشود، اولین گام در پیشگیری از آلودگی است. تکنیکهای مهاجمان از سالهای اولیه تکامل قابلتوجهی داشتهاند.
مهندسی اجتماعی و دانلودهای فریبنده
رایجترین روش انتشار همچنان مهندسی اجتماعی است. قربانی فریب داده میشود تا یک فایل بهظاهر مشروع را دانلود و اجرا کند. این فایلها میتوانند در قالب کِرَک نرمافزار، مولد سریال (Key Generator)، بازیهای کرکشده، نرمافزارهای رایگان از سایتهای غیررسمی، یا حتی فایلهای بهظاهر مفید (مانند یک ابزار بهینهساز سیستم یا یک برنامه VPN رایگان) ظاهر شوند.
در سال ۲۰۲۶، یک رویکرد جدید و نگرانکننده ظهور کرده است: مهاجمان از نتایج چتباتهای هوش مصنوعی برای هدایت کاربران به سایتهای مخرب سوءاستفاده میکنند. به این صورت که سایتهای مخرب بهینهسازی میشوند تا در پاسخهای هوش مصنوعی به عنوان ابزارهای مفید معرفی شوند و کاربرانی که به دنبال نرمافزار خاصی هستند، ناخواسته به این سایتها هدایت میشوند.
پیوستهای ایمیل و اسناد آفیس مخرب
ایمیلهای فیشینگ با پیوستهای بهظاهر قانونی (PDF، سند ورد، فایل اکسل) همچنان یکی از بردارهای اصلی است. فایلهای آفیس با ماکروهای مخرب رمزنگاریشده با Base64 میتوانند هنگام باز شدن، یک اسکریپت PowerShell را اجرا کنند که بدافزار ماینر را مستقیماً در حافظه بارگذاری میکند. این تکنیک که با نام «Living off the Land» شناخته میشود، از قابلیتهای داخلی ویندوز استفاده میکند تا ردِ پا را به حداقل برساند.
حملات مبتنی بر مرورگر و تزریق به وبسایتها
مهاجمان با نفوذ به سرور وبسایتهای قانونی (از طریق آسیبپذیری CMS، پلاگینهای قدیمی یا اعتبارنامههای دزدیدهشده)، کد جاوا اسکریپت ماینر را در صفحات آن سایتها تزریق میکنند. در این صورت، هر بازدیدکننده از آن سایت — حتی اگر سایت کاملاً قانونی و معتبر باشد — ناخواسته قربانی کریپتوجکینگ میشود.
سوءاستفاده از آسیبپذیریهای نرمافزاری
حملات درایو-بای (Drive-by) بدون نیاز به هیچ تعامل کاربر، از آسیبپذیریهای مرورگر یا پلاگینها (مانند نسخههای قدیمی Adobe Reader، Java یا Flash) برای نصب خودکار بدافزار استفاده میکنند. همچنین، مهاجمان در سال ۲۰۲۵ از آسیبپذیریهایی در سرورهای Selenium Grid (که برای تست وب استفاده میشود) برای نصب نسخههای سفارشی XMRig استفاده کردند.
افزونههای مرورگر مخرب
برخی افزونههای مرورگر که در فروشگاههای رسمی منتشر میشوند، پس از نصب رفتار کد ماینر را نشان میدهند. مکانیسم به این صورت است که افزونه در ابتدا کاملاً سالم به نظر میرسد، اما یک بهروزرسانی بعدی، کد مخرب را به آن اضافه میکند. بهروزرسانیهای مخرب نسبت به اسکن اولیه در فروشگاههای نرمافزاری کمتر مورد بررسی دقیق قرار میگیرند.
حملات زنجیره تأمین (Supply Chain)
یکی از پیشرفتهترین بردارهای حمله در سالهای اخیر، آلوده کردن پکیجهای نرمافزاری در مخازن عمومی مانند npm یا PyPI است. یک نمونه واقعی در دسامبر ۲۰۲۴ رخ داد که در آن تصاویر Docker آلودهشده در DockerHub منتشر شدند و ماینر XMRig را از طریق فراخوانی سیستمی memfd_create مستقیماً در حافظه اجرا میکردند.
حملات به سرورهای SSH و دستگاههای IoT
سرورهای لینوکسی با اتصالات SSH ضعیف (رمز عبور ساده یا پیشفرض) اهداف محبوب هستند. ماینرهای Linux مانند کمپینهای مبتنی بر Mirai با سرعت بالا از طریق Raw TCP Sockets آدرسهای IP را اسکن میکنند و پس از نفوذ، XMRig را بدون نوشتن روی دیسک مستقیماً در حافظه اجرا میکنند. این حملات هم سرورهای ابری و هم دستگاههای IoT مانند روترها، دوربینهای امنیتی و سیستمهای NAS را هدف میگیرند.
تکنیکهای پیشرفته فرار از تشخیص در بدافزارهای ماینر ۲۰۲۶
بدافزارهای ماینر نسل جدید با درسی که از سالهای گذشته گرفتهاند، تکنیکهای پیچیدهای برای پنهان ماندن به کار میبرند. شناخت این تکنیکها نهتنها از نظر امنیتی ارزشمند است، بلکه به کاربر کمک میکند بداند چرا تشخیص این بدافزارها دشوار است.
کد پلیمورفیک (Polymorphic Code)
بدافزارهای ماینر پیشرفته از کد پلیمورفیک استفاده میکنند که در هر اجرا ساختار خود را تغییر میدهد. امضای کد هر بار متفاوت است، بنابراین ابزارهای آنتیویروس مبتنی بر امضاء (Signature-Based) نمیتوانند آن را شناسایی کنند.
پایش محیط اجرا
یک کمپین پیچیده که مایکروسافت در اوایل ۲۰۲۶ افشا کرد، نشان داد که بدافزار ماینر بهطور مداوم محیط سیستم را رصد میکند. اگر Task Manager باز شود، ماینر بلافاصله متوقف میشود تا از افزایش CPU در لیست فرآیندها جلوگیری کند. وقتی کاربر ابزار نظارتی را ببندد، ماینر مجدداً فعال میشود. این تکنیک باعث میشود که حتی کاربران نسبتاً آگاه نیز در تشخیص مشکل به دردسر بیفتند.
جعل هویت فرآیندهای سیستمی (Process Masquerading)
ماینر تحت نام فرآیندهای قانونی ویندوز مانند «Microsoft Compatibility Telemetry»، «Windows Update» یا «svchost» اجرا میشود. در کمپین XMRig که در فوریه ۲۰۲۶ مستند شد، بدافزار یک نسخه جعلی از «Microsoft Compatibility Telemetry.exe» ایجاد میکرد و XMRig را بهعنوان یک DLL از آن بارگذاری میکرد.
BYOVD (آوردن درایور آسیبپذیر خودتان)
یکی از پیشرفتهترین تکنیکهای ۲۰۲۶، استفاده از درایورهای قانونی اما آسیبپذیر کرنل ویندوز است. در کمپین XMRig قابل انتشار (Wormable) که در فوریه ۲۰۲۶ توسط Trellix مستند شد، درایور WinRing0x64.sys به همراه بدافزار بستهبندی شده بود. این درایور قانونی اما آسیبپذیر است و به ماینر اجازه میدهد با سطح دسترسی کرنل اجرا شود، که تشخیص و حذف آن را بسیار دشوارتر میکند.
دستکاری آنتیویروس از طریق PowerShell
برخی بدافزارهای ماینر از PowerShell برای اضافه کردن پوشههای مخرب به لیست استثنائات Windows Defender استفاده میکنند. بدین ترتیب، حتی آنتیویروس داخلی ویندوز نیز از اسکن پوشهای که بدافزار در آن مستقر است، خودداری میکند.
مکانیسمهای پایداری پیچیده
بدافزارهای ماینر مدرن از چندین مکانیسم پایداری بهصورت همزمان استفاده میکنند: ورودیهای رجیستری در HKLM\Software\Microsoft\Windows\CurrentVersion\Run، وظایف زمانبندیشده (Scheduled Tasks)، سرویسهای ویندوز، و در موارد بسیار پیشرفته، آلوده کردن بخشهای UEFI/BIOS که حتی پس از نصب مجدد سیستمعامل نیز باقی میمانند.
تأثیرات مخرب بدافزار Bitcoin Miner بر سختافزار و سیستم
کریپتوجکینگ اغلب به دلیل اینکه دادهای را نمیدزدد، خطرناک تلقی نمیشود. این تصور اشتباه است. تأثیرات یک بدافزار ماینر فعال بسیار عمیقتر از آن چیزی است که در نگاه اول به نظر میرسد.
فرسودگی سختافزار
استخراج رمزارز یکی از فشردهترین عملیات محاسباتی است. CPU یا GPU که در حالت عادی ۲۰ تا ۴۰ درصد از ظرفیت خود را استفاده میکند، در حین استخراج به ۹۰ تا ۱۰۰ درصد میرسد. این سطح از استرس مداوم به معنای تخریب تدریجی اما اجتنابناپذیر پردازنده، کارت گرافیک، خازنهای برد مادری و حتی حافظه است. تحقیقات نشان داده که سختافزاری که بهصورت مداوم تحت بار کامل کار میکند، عمر مفیدش به یکسوم کاهش مییابد.
خطر گرمایش بیش از حد (Overheating)
کار مداوم با حداکثر توان، تولید گرمای بسیار بالایی دارد. سیستمهای خنککننده دستگاه (فنها، هیتسینکها) برای استفاده معمول طراحی شدهاند، نه برای بار ۱۰۰٪ ۲۴ ساعته. در صورتی که سیستم خنککننده به هر دلیلی ناکافی باشد (گرد و غبار روی فنها، خرابی فن، یا محیط گرم)، ممکن است دما به سطح بحرانی برسد و منجر به خاموش شدن ناگهانی، آسیب فیزیکی به پردازنده یا در بدترین حالت آتشسوزی شود.
افزایش هزینه برق
یک دستگاه خانگی که زیر بار کامل استخراج قرار دارد، مصرف برق آن میتواند تا ۳ الی ۵ برابر حالت معمول افزایش یابد. برای یک کامپیوتر دسکتاپ با کارت گرافیک قدرتمند، این میتواند به معنای افزایش چند ده هزار تومانی در قبض برق ماهانه باشد که قربانی آن را به عوامل دیگری نسبت میدهد.
کاهش بهرهوری و عملکرد
وقتی منابع CPU و GPU بهطور کامل مشغول استخراج هستند، هر عملیات معمول کاربر — از باز کردن یک مرورگر تا ویرایش یک سند — کند میشود. تأخیر، هنگ کردن و حتی کرش کردن برنامهها در نتیجه کمبود منابع موجود اتفاق میافتد.
خطرات جانبی امنیتی
دستگاهی که به بدافزار ماینر آلوده شده، یعنی مهاجمان به آن دسترسی دارند. در بسیاری از موارد، ماینر تنها اولین قدم است. مهاجمان از همان آسیبپذیری یا دسترسیای که برای نصب ماینر استفاده کردهاند، میتوانند برای نصب RAT، Infostealer یا باجافزار در آینده استفاده کنند. یک دستگاه آلوده به ماینر باید با همان جدیت یک دستگاه آلوده به باجافزار مورد بررسی و پاکسازی قرار گیرد.
خسارات مالی سازمانی
برای شرکتهایی که از زیرساخت ابری استفاده میکنند، کریپتوجکینگ میتواند فاجعهبار باشد. پلتفرمهای ابری مانند AWS، Azure و Google Cloud بر اساس مصرف CPU/GPU صورتحساب میدهند. سازمانهایی که دچار کریپتوجکینگ ابری شدهاند، گزارش کردهاند که هزینههای ابریشان بین ۲۰ تا ۵۰ درصد افزایش یافته قبل از اینکه مشکل را کشف کنند.
شناسایی و تشخیص بدافزار Bitcoin Miner: علائم و روشهای دقیق
تشخیص کریپتوجکینگ نیاز به ترکیبی از توجه به رفتار سیستم، بررسی دستی و ابزارهای تخصصی دارد. با توجه به تکنیکهای فرار از تشخیص که بدافزارهای مدرن از آنها استفاده میکنند، هیچ روش تشخیص واحدی قطعی نیست و باید از چندین رویکرد بهصورت همزمان استفاده کرد.
نشانههای رفتاری اولیه که باید به آنها توجه کنید
اولین سطح تشخیص، توجه به رفتار عمومی سیستم است. کندی غیرعادی و ناگهانی در سیستمی که قبلاً سریع کار میکرد، مخصوصاً هنگامی که هیچ برنامه سنگینی باز نیست، یکی از رایجترین علائم است. صدای بلند و مداوم فنهای سیستم نشانه این است که CPU یا GPU زیر بار سنگین کار میکنند. گرم شدن بیش از حد لپتاپ یا کیس دسکتاپ در حالت بیکاری (Idle) نیز باید جدی گرفته شود. در دستگاههای موبایل، تخلیه سریع غیرعادی باتری نشانه مهمی است. افزایش قابل توجه در قبض برق ماهانه بدون تغییر در میزان استفاده از دستگاه نیز میتواند نشانهای باشد که اغلب نادیده گرفته میشود.

بررسی استفاده از CPU و GPU در ویندوز
در ویندوز، با فشردن همزمان کلیدهای Ctrl + Shift + Esc، Task Manager را باز کنید. در تب Processes، ستون CPU را کلیک کنید تا فرآیندها بر اساس میزان مصرف پردازنده مرتب شوند. استفاده پایدار بالای ۸۰ الی ۹۰ درصد از CPU در حالتی که هیچ برنامه سنگینی باز نیست، یک هشدار جدی است. اما نکته مهمی وجود دارد: بدافزارهای پیشرفته با باز شدن Task Manager متوقف میشوند، بنابراین ممکن است استفاده CPU در لحظه اندازهگیری طبیعی به نظر برسد. برای مقابله با این ترفند، میتوانید از Process Explorer مایکروسافت (که قابلیتهای بیشتری دارد) یا ابزارهای لاگگیری استفاده کنید تا الگوی مصرف CPU را در طول زمان ببینید.
برای بررسی GPU، میتوانید در Task Manager ویندوز ۱۰ و ۱۱، ستون GPU را هم فعال کنید. علاوه بر این، ابزارهای تخصصی مانند GPU-Z، HWMonitor یا MSI Afterburner اطلاعات دقیقتری درباره میزان بار GPU، دما و مصرف توان ارائه میدهند.
بررسی دمای CPU و GPU
دمای عادی CPU در حالت بیکاری باید بین ۳۵ تا ۵۰ درجه سانتیگراد باشد و در حین کار معمولی به حداکثر ۷۰ تا ۸۰ درجه برسد. اگر CPU در حالت بهاصطلاح بیکاری (وقتی هیچ برنامهای باز نیست) بین ۸۰ تا ۱۰۰ درجه سانتیگراد گرم است، احتمال بسیار زیادی وجود دارد که یک فرآیند پنهان در حال کار مداوم باشد. در ویندوز میتوانید از Core Temp یا HWMonitor استفاده کنید. در macOS، برنامه Activity Monitor را باز کنید و تب CPU را بررسی کنید؛ نرمافزار iStat Menus نیز اطلاعات بسیار جامعی درباره دمای اجزای مختلف سیستم ارائه میدهد.

بررسی دستی فرآیندهای در حال اجرا
در ویندوز، Process Explorer مایکروسافت (که بهصورت رایگان قابل دانلود است) ابزاری بسیار قویتر از Task Manager عادی است. این ابزار میتواند والد-فرزندی فرآیندها را نشان دهد، فرآیندهایی را که امضای دیجیتال معتبر ندارند مشخص کند، و مسیر دقیق فایل اجرایی هر فرآیند را نمایش دهد. هر فرآیندی که از یک مسیر غیرمعمول (مانند %AppData%، %Temp% یا %ProgramData%) اجرا میشود و مصرف CPU بالایی دارد، مشکوک است.

همچنین میتوانید در Command Prompt با دسترسی Administrator دستور netstat -b را اجرا کنید تا ببینید کدام فرآیندها به اینترنت متصل هستند و به کجا متصل هستند. ماینرها برای ارسال نتایج استخراج به استخرهای ماینینگ نیاز به اتصال اینترنتی مداوم دارند.
بررسی ترافیک شبکه
بدافزار ماینر برای ارسال نتایج کار و دریافت وظایف جدید بهصورت مداوم با سرورهای استخر ماینینگ در ارتباط است. این ارتباطات اغلب روی پورتهای خاص (مانند ۳۳۳۳، ۴۴۴۴، ۵۵۵۵ یا ۱۴۴۴) صورت میگیرند. ابزار Wireshark (رایگان و متنباز) میتواند کل ترافیک شبکه را ضبط و تجزیهوتحلیل کند. اگر به یک IP ناشناس یا دامنههایی که به استخرهای ماینینگ شناختهشده (مانند pool.supportxmr.com، xmrpool.eu یا minexmr.com) تعلق دارند، اتصال پایدار میبینید، این یک نشانه قوی آلودگی است.
بررسی Startup و Task Scheduler
اکثر بدافزارها برای پایدار ماندن نیاز دارند که با هر بار روشن شدن سیستم اجرا شوند. در ویندوز، با استفاده از Autoruns (ابزار رایگان مایکروسافت Sysinternals) میتوانید تمام برنامههای اجراشونده هنگام بوت را مشاهده کنید، از جمله ورودیهای رجیستری، وظایف زمانبندیشده و سرویسهای ویندوز. هر ورودی که نام آشنا نیست، مسیر غیرمعمولی دارد یا امضای دیجیتالی ندارد، باید با جستجوی آنلاین بررسی شود.
تشخیص کریپتوجکینگ مبتنی بر مرورگر
برای تشخیص اینکه آیا یک وبسایت از مرورگر شما برای استخراج استفاده میکند، کافی است Task Manager مرورگر خود را بررسی کنید. در Chrome با فشردن Shift + Esc میتوانید Task Manager داخلی مرورگر را باز کنید. اگر CPU استفاده یک تب خاص بسیار بالا (بالای ۸۰-۹۰ درصد) باشد در حالی که محتوای آن سایت چنین توجیهی ندارد، احتمال کریپتوجکینگ مبتنی بر مرورگر وجود دارد. ابزارهایی مانند MinerBlock نیز میتوانند بهصورت خودکار چنین اسکریپتهایی را شناسایی و مسدود کنند.

نحوه حذف کامل بدافزار Bitcoin Miner از دستگاه
حذف یک بدافزار ماینر نسل جدید، بهخصوص انواع فیلِس یا آنهایی که از BYOVD استفاده میکنند، یک فرآیند چند مرحلهای است. انجام مراحل به ترتیب درست اهمیت دارد تا از بازگشت بدافزار جلوگیری شود.
مرحله اول: قطع اتصال از اینترنت
اولین قدم، قطع اتصال دستگاه از شبکه است. این کار مانع از آن میشود که بدافزار دستورات جدید دریافت کند یا اگر در حین حذف اقدام به دانلود نسخه جدیدتر خود کند، موفق شود. بهعلاوه، اگر بدافزار قابلیت انتشار شبکهای داشت، با قطع اتصال از گسترش به سایر دستگاههای شبکه جلوگیری میشود.
مرحله دوم: بوت در Safe Mode
اجرای حذف در حالت Safe Mode ویندوز (که اکثر سرویسهای غیرضروری را غیرفعال میکند) به این دلیل توصیه میشود که بسیاری از بدافزارها در این حالت اجرا نمیشوند و بنابراین نمیتوانند در برابر حذف مقاومت کنند. برای ورود به Safe Mode در ویندوز ۱۰ و ۱۱، از تنظیمات > Update & Security > Recovery > Advanced Startup استفاده کنید و گزینه Troubleshoot > Advanced Options > Startup Settings > Restart را انتخاب کنید، سپس گزینه Safe Mode with Networking را برگزینید.
مرحله سوم: اسکن با ابزارهای تخصصی
نه هر آنتیویروسی برای مقابله با بدافزارهای ماینر پیشرفته کافی است. ابزارهایی که در سال ۲۰۲۶ برای این هدف بیشترین کارایی را دارند به شرح زیرند:
Malwarebytes همچنان یکی از بهترین ابزارهای تشخیص و حذف بدافزارهای ماینر است و بهطور روزانه بهروز میشود تا تهدیدات جدید را پوشش دهد. نسخه رایگان آن برای اسکن و حذف کافی است. Kaspersky TDSSKiller یک ابزار تخصصی و رایگان برای شناسایی و حذف Rootkitها و بدافزارهایی است که در سطح درایورهای کرنل فعال هستند. برای ماینرهایی که از BYOVD استفاده میکنند، این ابزار ضروری است. HitmanPro و HitmanPro.Alert ابزارهایی هستند که از یک رویکرد ابر-محور استفاده میکنند و میتوانند بدافزارهایی را که آنتیویروس اصلی از آنها غافل شده، شناسایی کنند. ESET SysRescue Live یک محیط بوتیبل از روی USB یا CD است که بهطور مستقل از سیستمعامل آلوده کار میکند و برای موارد سخت توصیه میشود. SpyHunter 5 نیز در تشخیص بدافزارهای فیلِس و Fileless بهعنوان یک ابزار تخصصی مطرح است.
مرحله چهارم: بررسی دستی فرآیندها و Startup
پس از اسکن با ابزارهای ضدبدافزار، از Autoruns سیسینترنالز استفاده کنید تا تمام ورودیهای Startup را بررسی کنید. Autoruns ورودیهایی را که فایلهای منبع آنها در VirusTotal شناسایی شدهاند با رنگ قرمز مشخص میکند. هر ورودی مشکوک را حذف کنید. همچنین Task Scheduler ویندوز (taskschd.msc) را بررسی کنید و وظایف زمانبندیشده ناشناخته را حذف کنید.
مرحله پنجم: بررسی رجیستری
برای کاربران پیشرفتهتر، ویرایشگر رجیستری (regedit) را باز کنید و کلیدهای زیر را برای ورودیهای مشکوک بررسی کنید: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run، HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run و HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services. توجه: ویرایش اشتباه رجیستری میتواند سیستم را غیرقابل استفاده کند. اگر مهارت کافی ندارید، این مرحله را به ابزارهای اتوماتیک مانند Autoruns بسپارید.
مرحله ششم: بهروزرسانی سیستمعامل و نرمافزارها
پس از حذف بدافزار، تمام بهروزرسانیهای ویندوز را نصب کنید. بسیاری از بدافزارهای ماینر از آسیبپذیریهای شناختهشدهای استفاده میکنند که پچهای آنها موجود است. مرورگرها، پلاگینها و نرمافزارهای نصبشده را نیز بهروز کنید.
مرحله هفتم: تغییر رمزهای عبور
از آنجا که ممکن است بدافزار ماینر همراه با یک Infostealer بوده باشد، تغییر رمز عبور تمام حسابهای مهم (ایمیل، شبکههای اجتماعی، کیف پولهای ارز دیجیتال) بهعنوان یک احتیاط ضروری توصیه میشود.
در چه صورت باید سیستم را از نو نصب کرد؟
اگر پس از انجام همه مراحل بالا، علائم آلودگی هنوز وجود دارد، یا اگر مشخص شود که بدافزار UEFI/BIOS را آلوده کرده، بهترین گزینه نصب مجدد کامل سیستمعامل است. این کار باید با فرمت کردن کامل هارد درایو انجام شود، نه صرفاً بازنشانی ویندوز. برای بروزرسانی فریمور UEFI/BIOS نیز باید به وبسایت رسمی سازنده مادربرد مراجعه شود.
راهنمای جامع پیشگیری از آلودگی به بدافزار Bitcoin Miner
پیشگیری بهمراتب از درمان آسانتر و ارزانتر است. یک رویکرد امنیتی چندلایه (Defense in Depth) بهترین حفاظت را در برابر بدافزارهای ماینر ارائه میدهد.
استفاده از آنتیویروس بهروز با حفاظت رفتاری
یک آنتیویروس معتبر که از حفاظت رفتاری (Behavioral Protection) پشتیبانی کند از اهمیت حیاتی برخوردار است. آنتیویروسهای مبتنی بر امضا (Signature-Based) در برابر بدافزارهای فیلِس یا پلیمورفیک کارایی کمی دارند. آنتیویروسهایی مانند Kaspersky، Bitdefender، ESET یا Microsoft Defender (با قابلیتهای کامل در ویندوز ۱۱) از تجزیهوتحلیل رفتاری و هوش مصنوعی برای شناسایی تهدیدات جدید استفاده میکنند. اطمینان حاصل کنید که آنتیویروس شما همیشه فعال، بهروز و با قابلیت اسکن در زمان واقعی (Real-time Scanning) تنظیم شده باشد.
بهروزرسانی منظم سیستمعامل و نرمافزارها
اکثر موفقترین حملات کریپتوجکینگ از آسیبپذیریهایی استفاده میکنند که پچ آنها مدتهاست موجود بوده اما کاربر نصب نکرده است. بهروزرسانی خودکار ویندوز را فعال کنید و بهروزرسانیهای امنیتی را در اولین فرصت نصب کنید. مرورگر، افزونههای مرورگر، Java، Adobe Reader و سایر نرمافزارهای پرکاربرد را نیز منظماً بهروز کنید.
نصب افزونههای ضد کریپتوجکینگ مرورگر
برای مقابله با ماینرهای مبتنی بر مرورگر، نصب افزونههای تخصصی توصیه میشود. MinerBlock یکی از محبوبترین افزونههای رایگان است که پایگاه دادهای از دامنهها و اسکریپتهای کریپتوجکینگ شناختهشده دارد و بهطور خودکار آنها را مسدود میکند. NoCoin نیز عملکرد مشابهی دارد. علاوه بر این، افزونه Malwarebytes Browser Guard محافظت جامعتری ارائه میدهد که شامل مسدودسازی تبلیغات مخرب (Malvertising)، سایتهای فیشینگ و اسکریپتهای ماینینگ میشود. نصب یک مسدودکننده تبلیغات (Ad Blocker) مانند uBlock Origin نیز از بسیاری از حملات Malvertising جلوگیری میکند.
محدود کردن اجرای ماکرو در آفیس
از آنجا که اسناد آفیس با ماکروهای مخرب یکی از بردارهای اصلی توزیع بدافزار هستند، اجرای ماکرو را غیرفعال کنید مگر زمانی که به آن نیاز دارید. در Microsoft Office، از Settings > Trust Center > Macro Settings، گزینه «Disable all macros with notification» را انتخاب کنید تا در صورت نیاز به تأیید شما، فقط ماکروهای موردنیاز اجرا شوند.
دانلود نرمافزار فقط از منابع رسمی
هرگز نرمافزار از سایتهای غیررسمی، تورنتها یا سایتهای کرک دانلود نکنید. این منابع رایجترین بردارهای توزیع بدافزار ماینر هستند. همیشه از وبسایت رسمی سازنده نرمافزار یا فروشگاههای رسمی (مانند Microsoft Store، Mac App Store) دانلود کنید. پیش از نصب هر فایل دانلودی، آن را با VirusTotal اسکن کنید.
مدیریت دقیق افزونههای مرورگر
افزونههای مرورگر که نصب میکنید را با دقت انتخاب کنید. فقط افزونههایی از ناشران شناختهشده با تعداد کاربران بالا و بررسیهای معتبر نصب کنید. افزونههایی که استفاده نمیکنید را حذف کنید. بهروزرسانی خودکار افزونهها را فعال نگه دارید.
اجرای اصل حداقل دسترسی (Least Privilege)
در محیطهای سازمانی و حتی خانگی، از حسابهای کاربری بدون دسترسی Administrator برای فعالیتهای روزمره استفاده کنید. بسیاری از بدافزارها برای نصب و پایدار ماندن نیاز به دسترسی Administrator دارند. اگر روزمره با یک حساب استاندارد کار کنید، آسیب احتمالی در صورت آلودهشدن بهطور قابل توجهی محدود میشود.
استفاده از DNS فیلترینگ
سرویسهای DNS فیلترینگ مانند Cloudflare Gateway یا Cisco Umbrella میتوانند اتصال به دامنههای شناختهشده استخرهای ماینینگ را قبل از برقراری اتصال مسدود کنند. این رویکرد حتی برای بدافزارهایی که توسط آنتیویروس شناسایی نشدهاند، یک لایه حفاظتی مؤثر ایجاد میکند.
نظارت مداوم بر منابع سیستم
تنظیم هشدارهایی برای مصرف بالای CPU یا GPU در بازههای زمانی غیرعادی (مثلاً شبها یا در ساعات بیکاری) میتواند کریپتوجکینگ را زود تشخیص دهد. در ویندوز میتوان از Performance Monitor یا Task Scheduler برای ثبت لاگهای مصرف CPU استفاده کرد. در محیطهای سازمانی، ابزارهایی مانند SolarWinds، Datadog یا Microsoft Sentinel این نظارت را بهصورت خودکار و با هشدارهای بلادرنگ انجام میدهند.
کریپتوجکینگ در دستگاههای موبایل: تهدیدی که نباید نادیده گرفت
اگرچه تأثیر استخراج رمزارز روی گوشیهای هوشمند به دلیل محدودیت قدرت پردازش کمتر از کامپیوترهای دسکتاپ است، اما بدافزارهای ماینر موبایلی وجود دارند و میتوانند آسیبهای جدی وارد کنند. در اندروید، بدافزارهایی مانند Android.Badminer و Loapi شناخته شدهاند. Loapi حتی با کار مداوم توانایی داشت که باتری گوشی را تا حد انفجار گرم کند.
نشانههای کریپتوجکینگ موبایلی شامل تخلیه بسیار سریع باتری، گرم شدن شدید دستگاه حتی در حالت بیکاری، کند شدن شدید عملکرد و افزایش غیرعادی مصرف داده اینترنت است. برای اندروید، فقط از Google Play نصب کنید، مجوز منابع ناشناس را غیرفعال نگه دارید و یک آنتیویروس معتبر نصب کنید. برای iOS، خطر کریپتوجکینگ به دلیل محیط بستهتر اپل بسیار کمتر است، اما Safari هنوز میتواند در معرض کریپتوجکینگ مبتنی بر مرورگر قرار گیرد.
تفاوت بدافزار Bitcoin Miner با سایر تهدیدات سایبری
برای درک بهتر جایگاه کریپتوجکینگ در چشمانداز تهدیدات سایبری، مقایسه آن با سایر انواع بدافزار مفید است.
تفاوت با باجافزار (Ransomware)
باجافزار دادههای قربانی را رمزگذاری میکند و درخواست باج میدهد. این تهدید فوری، آشکار و غالباً فاجعهبار است. بدافزار ماینر برعکس، پنهانی و طولانیمدت کار میکند. هدف آن درآمد پایدار از منابع سیستم قربانی است، نه یک پرداخت یکباره. اما در سالهای اخیر، حملات ترکیبی که هم ماینر هم باجافزار دارند رواج یافتهاند؛ مهاجمان ابتدا از دستگاه برای استخراج استفاده میکنند و در صورت تشخیص، به باجافزار تبدیل میشوند.
تفاوت با Infostealer (بدافزار دزدنده اطلاعات)
Infostealerها اطلاعات حساس مانند رمزهای عبور، اطلاعات بانکی و کیف پولهای ارز دیجیتال را سرقت میکنند. بدافزار ماینر دادهای نمیدزدد اما منابع سیستم را میدزدد. البته، همانطور که گفته شد، بدافزارهای مدرن اغلب هر دو قابلیت را ترکیب میکنند.
تفاوت با باتنت (Botnet)
باتنتها مجموعهای از دستگاههای آلوده هستند که برای انجام عملیات هماهنگ (مانند حملات DDoS) استفاده میشوند. استخرهای ماینینگ مبتنی بر بدافزار در واقع نوعی باتنت تخصصی برای استخراج رمزارز هستند. کمپینهایی که از Mirai botnet استفاده میکنند دقیقاً این رویکرد ترکیبی را دارند.
چشمانداز آینده: بدافزارهای ماینر در سالهای آینده چه شکلی خواهند داشت؟
تکامل کریپتوجکینگ بهموازات تکامل هوش مصنوعی، محاسبات ابری و اینترنت اشیاء ادامه دارد. چند روند مهم در حال شکلگیری است که آگاهی از آنها ضروری است.
کریپتوجکینگ-بهعنوان-سرویس (CJaaS) یک تحول نگرانکننده است که در آن مجرمان سایبری در دارکوب زیرساخت کامل برای حملات کریپتوجکینگ را به حملهکنندگان کممهارت میفروشند. این بهمعنای دموکراتیزهشدن این نوع جرم است و تعداد حملات را بهشدت افزایش میدهد.
حملات GPU-محور در حال رشد هستند. با توجه به ارزش بالای GPU در محاسبات هوش مصنوعی، مهاجمان بیشتر به سمت سرقت GPU (نه CPU) روی آوردهاند. کلاسترهای GPU ابری و سرورهای آموزش مدلهای AI اهداف بسیار جذاب هستند.
استفاده از هوش مصنوعی برای فرار از تشخیص در حال افزایش است. مدلهای هوش مصنوعی میتوانند برای تولید بدافزارهای پلیمورفیکی استفاده شوند که هر بار ساختار متفاوتی دارند و امضاهای ثابتی نمیتوان برای آنها تعریف کرد.
در مقابل، دفاعها نیز در حال پیشرفت هستند. تشخیص رفتاری مبتنی بر هوش مصنوعی، تحلیل شبکههای عصبی برای شناسایی الگوهای مصرف CPU غیرعادی، و DNS فیلترینگ هوشمند در حال تبدیل شدن به ابزارهای استاندارد دفاع سایبری هستند.
منابع و مراجع علمی
این مقاله بر اساس مستندات فنی و پژوهشهای منتشرشده از منابع زیر تدوین شده است. برای مطالعه بیشتر و دسترسی به جزئیات فنی، به منابع زیر مراجعه کنید:
پژوهش جامع Springer Nature با عنوان «Evolving trends in cryptomining malware: a systematic literature review» که در ژانویه ۲۰۲۶ منتشر شد، یکی از دقیقترین بررسیهای ادبیات علمی درباره روندهای بدافزار استخراج رمزارز است و در آدرس link.springer.com قابل دسترسی است.
مقاله «Detecting Fileless Cryptojacking in PowerShell Using AST-Enhanced CodeBERT Models» از دانشگاه Cincinnati که در arXiv منتشر شده (arxiv.org/pdf/2602.18285)، پیشرفتهترین روشهای تشخیص بدافزار فیلِس را با استفاده از مدلهای زبانی بررسی میکند.
پژوهش «Behavior-Based Detection of GPU Cryptojacking» در arXiv (arxiv.org/pdf/2408.14554) بهطور خاص تهدید رو به رشد کریپتوجکینگ GPU-محور و روشهای تشخیص رفتاری آن را تشریح میکند.
مستندات امنیتی Malwarebytes درباره کریپتوجکینگ (malwarebytes.com/cryptojacking) یکی از جامعترین منابع عمومی در این حوزه است که بهطور مداوم بهروز میشود.
گزارش ProArch با عنوان «Digital Currency Mining Threats in 2026» (proarch.com) دادههای خسارت سازمانی از جمله هزینه ۳۰۰,۰۰۰ دلاری حملات کریپتوجکینگ ابری را مستند میکند.
تحلیل The Hacker News درباره کمپین XMRig قابل انتشار با BYOVD (thehackernews.com) جزئیات فنی یکی از پیچیدهترین کمپینهای بدافزار ماینر سال ۲۰۲۶ را پوشش میدهد.
پژوهش NCBI/PubMed با عنوان «An Insight into the Machine-Learning-Based Fileless Malware Detection» (ncbi.nlm.nih.gov) روشهای تشخیص مبتنی بر یادگیری ماشین برای بدافزارهای فیلِس را با دقت ۹۳.۳۳ درصد بررسی میکند.
پاسخ به سوالات
۱. بدافزار Bitcoin Miner چیست؟
بدافزاری که از منابع پردازشی دستگاه (CPU/GPU) بدون اجازه کاربر برای استخراج ارزهای دیجیتال مانند بیتکوین یا مونرو استفاده میکند. این کار باعث کاهش عملکرد دستگاه، گرمایش بیش از حد و افزایش مصرف انرژی میشود.
۲. چرا بدافزارهای ماینر خطرناک هستند؟
- باعث کاهش عمر سختافزار (گرمایش بیش از حد).
- هزینه برق را افزایش میدهند.
- حریم خصوصی و امنیت دستگاه را تهدید میکنند.
۳. راههای انتشار بدافزار Bitcoin Miner چیست؟
- دانلود فایلهای آلوده از ایمیل یا سایتهای مشکوک.
- اجرای اسکریپتهای مخرب در مرورگر (حملات مبتنی بر مرورگر).
- نصب نرمافزارهای کرک یا قفلشکن.
۴. علائم آلودگی دستگاه به ویروس Bitcoin Miner چیست؟
- کند شدن غیرعادی سیستم.
- افزایش دمای CPU/GPU.
- صدای زیاد فنها.
- افزایش مصرف اینترنت یا برق.
۵. چگونه با Task Manager آلودگی به ویروس ماینر را تشخیص دهیم؟
در ویندوز:
۱. Ctrl + Shift + Esc برای باز کردن Task Manager.
۲. بررسی درصد استفاده از CPU و GPU. اگر در حالت بیکاری عدد بالای ۸۰-۹۰% باشد، احتمال آلودگی وجود دارد.
۶. تفاوت ویروس ماینر مبتنی بر مرورگر و نرمافزاری چیست؟
- مبتنی بر مرورگر: فقط هنگام باز بودن سایت آلوده فعال است و پس از بستن مرورگر متوقف میشود.
- نرمافزاری: حتی بدون مرورگر در پسزمینه اجرا میشود.
۷. ابزارهای نظارت بر دمای CPU کدامند؟
- ویندوز: Core Temp, HWMonitor.
- مک: iStat Menus, Macs Fan Control.
۸. چگونه ترافیک شبکه را برای تشخیص ویروس ماینر بررسی کنیم؟
- استفاده از Wireshark یا NetLimiter برای مشاهده اتصالات غیرعادی.
- بررسی مصرف داده در Task Manager > Performance > Network.
۹. افزونههای مرورگر برای مسدود کردن بدافزار ماینر کدامند؟
- NoCoin
- MinerBlock
- Malwarebytes Browser Extension
۱۰. چرا برخی آنتیویروسها Bitcoin Miner را تشخیص نمیدهند؟
- برخی ماینرها بدون فایل (Fileless) هستند و در حافظه موقت اجرا میشوند.
- آنتیویروسهای قدیمی تعریف این تهدیدات را ندارند.
۱۱. نحوه حذف دستی ویروس ماینر از ویندوز چیست؟
۱. شناسایی فرآیند مشکوک در Task Manager.
۲. غیرفعال کردن آن از Startup (در تب Startup).
۳. اسکن با Malwarebytes یا HitmanPro.
۱۲. آیا دستگاههای موبایل هم به ویروس ماینر آلوده میشوند؟
بله، برخی بدافزارها مانند Android.Badminer منابع موبایل را برای استخراج رمزارز مصرف میکنند.
۱۳. راههای پیشگیری از آلودگی به ویروس ماینر چیست؟
- نصب آنتیویروس معتبر (مانند Kaspersky یا Bitdefender).
- بهروزرسانی سیستمعامل و نرمافزارها.
- عدم کلیک روی لینکها یا پیوستهای ناشناس.
۱۴. چرا ویروس ماینرها اغلب Monero استخراج میکنند نه بیتکوین؟
- استخراج Monero با CPU/GPU مقرونبهصرفهتر است.
- تراکنشهای Monero ناشناستر هستند و ردیابی سختتر است.
۱۵. آیا ویروس ماینر میتوانند باعث سوختن سختافزار شوند؟
بله، فعالیت مداوم با حداکثر ظرفیت پردازشی ممکن است به CPU/GPU آسیب بزند، بهویژه اگر سیستم خنککننده ضعیف باشد.
۱۶. نحوه بررسی فرآیندهای مخفی در مک چیست؟
- باز کردن Activity Monitor (از مسیر Applications/Utilities).
- بررسی بخش CPU برای فرآیندهای با مصرف بالا.
۱۷. آیا VPN میتواند از آلودگی به ویروس ماینر جلوگیری کند؟
خیر، VPN فقط ترافیک را رمزگذاری میکند، اما با نصب آنتیویروس و افزونههای امنیتی مرورگر میتوان خطر را کاهش داد.
۱۸. تفاوت Bitcoin Miner با باجافزار چیست؟
- ماینر: از منابع سیستم برای استخراج رمزارز استفاده میکند (بدون رمزگذاری دادهها).
- باجافزار: دادهها را رمزگذاری و برای بازگرداندن آنها درخواست باج میکند.
۱۹. آیا ریست فکتوری ویندوز ویروس ماینر را حذف میکند؟
بله، اما فقط اگر ماینر در درایو سیستم نصب شده باشد. برخی ماینرها ممکن است بخشهایی از BIOS/UEFI را آلوده کنند.
۲۰. بهترین آنتیویروسها برای حذف Bitcoin Miner کدامند؟
- Malwarebytes
- SpyHunter
- Comodo Antivirus
- Kaspersky TDSSKiller (برای ماینرهای پیشرفته).