КИБЕРБЕЗОПАСНОСТЬ

МТУСИ сделал детектор скрытых майнеров для Linux

97,5% точности показал детектор МТУСИ для поиска скрытых майнеров в Linux: система анализирует процессы, сеть и нагрузку GPU.

✍️ Редакция iTech News | 08.09.2026 | ⏱ 3 мин | Источник: CNews
🚨

Учёные МТУСИ разработали детектор, который ищет скрытые майнеры Linux и, по результатам тестов, показал 97,5% общей точности. Для команд безопасности это не академическая экзотика, а вполне практичная история: нелегальный майнинг давно стал способом тихо сжигать чужие CPU, GPU и счета за инфраструктуру.

Разработку выполнили в Московском техническом университете связи и информатики под руководством доцента кафедры «Информационная безопасность» Александра Большакова, сообщает CNews. Программный продукт предназначен для Linux-систем и уже получил свидетельство о государственной регистрации программы для ЭВМ № RU 2026662200.

Главная заявка проекта — не просто поймать процесс с подозрительным именем, а отличить майнер от легитимной нагрузки. В источнике указаны результаты тестирования на подготовленных сценариях компрометации: Accuracy — 97,5%, Recall — 100%, Precision — 95,24%, F1-мера — 97,56%. Переводя с языка метрик: система в тестах не пропустила угрозу, но часть классификаций всё же требует аккуратного отношения к ложным срабатываниям.

В основе детектора лежит гибридный подход. Алгоритм одновременно смотрит на статические признаки, поведение процесса и сетевую активность, а затем применяет весовые коэффициенты. Это важная деталь: скрытые майнеры Linux редко ведут себя как учебный пример вредоносного ПО. Они могут маскироваться под обычные сервисы, менять имена процессов, работать порциями, снижать нагрузку при активности администратора и уходить от простых сигнатур.

Отдельно разработчики выделяют скользящее окно и коэффициент вариации. Эти методы помогают сравнивать характер нагрузки во времени: у майнера она обычно более стабильная и вычислительно жадная, а у нормального сервиса — зависит от пользовательских запросов, расписания задач, бэкапов, сборок, аналитики или обработки очередей. Для инфраструктуры с CI/CD, ML-задачами и периодическими cron-процессами это критично: иначе любой тяжёлый job можно принять за криптомайнинг и устроить ночной фейерверк алертов.

Продукт написан на Go. Выбор выглядит логично для системной утилиты: язык даёт нормальную скорость, удобную сборку и простой деплой бинарников без тяжёлого рантайма. Метрики процессов собираются через виртуальную файловую систему /proc, то есть через стандартный для Linux источник данных о процессах, памяти, CPU и окружении. Для контроля графических адаптеров добавлена интеграция с NVML — библиотекой NVIDIA Management Library, которую используют для мониторинга состояния GPU.

Практический интерес здесь не только в борьбе с домашними энтузиастами крипты. Скрытый майнинг в корпоративной среде часто появляется после компрометации серверов, контейнеров, облачных аккаунтов или плохо защищённых панелей управления. Атакующему не нужно сразу шифровать данные или воровать клиентскую базу: можно месяцами монетизировать чужие ресурсы, пока бизнес списывает рост нагрузки на сезонность, неудачный релиз или «что-то опять в Kubernetes».

Для разработчиков и DevOps-команд такой детектор может стать дополнительным слоем контроля, но не заменой базовой гигиены. Нужны обновления образов, минимальные привилегии контейнеров, контроль исходящего трафика, лимиты ресурсов, аудит странных бинарников и нормальная телеметрия. Если инструмент МТУСИ дойдёт до промышленного использования, особенно интересны будут не лабораторные проценты, а поведение на живой инфраструктуре: шумных CI-агентах, GPU-серверах, кластерах с разными профилями нагрузки и зоопарком легитимных фоновых процессов.

Пока у проекта есть сильная стартовая точка: понятная угроза, Linux-фокус, измеримые метрики и регистрация программы. Следующий вопрос — появится ли у детектора открытая документация, пилоты в компаниях или интеграции с SIEM и EDR-системами. Без этого скрытые майнеры Linux останутся проблемой, которую все признают, но многие продолжают ловить по старинке: когда счёт за облако уже неприятно объяснять финансовому директору.

Поделиться: Telegram X LinkedIn