没有弹窗也没有勒索信:你的电脑可能被悄悄改成别人的矿机 图 1
没有弹窗也没有勒索信:你的电脑可能被悄悄改成别人的矿机 · 图 1

勒索软件至少还会留下勒索信,挖矿劫持连招呼都不打。它做的事很简单:把你的 CPU 或显卡变成别人账本上的算力,电费你交,收益归他。对普通加密用户来说,这类攻击值得单独写一篇,原因有两个:一是它和加密钱包共用同一批人群和同一批下载渠道,二是排查它的过程本身,就是在给你的设备做一次安全体检。本文只讨论设备侧的识别与清退,不构成对挖矿行为或任何收益项目的建议。

挖矿劫持主要有两种形态。第一种是网页脚本挖矿:你访问的页面(或者挂在页面里的广告位)内嵌一段计算脚本,标签页开着,你的处理器就在全速跑题外计算。它不需要安装任何东西,关掉标签页就停,所以痕迹最浅。第二种是驻留进程挖矿:恶意程序已经写进了你的系统,藏在启动项、计划任务或者某个看起来人畜无害的后台服务里,开机即跑,甚至会检测任务管理器,你一打开监控工具它就暂停自己,你一关闭它又满血复活。

识别信号通常绕不开体感加数据两件事。体感层面:风扇无故狂转、机身发烫、笔记本电池明显不耐用、手机打开某些页面就发热降频。数据层面:Windows 任务管理器或 macOS 活动监视器里出现占用率高、名字却叫不上来的进程;浏览器自带的任务管理器(多数浏览器可以在菜单或地址栏入口找到)显示某个网页内容吃掉了大量 CPU;后台长期有一个连了陌生矿池地址的连接。手机上如果只有个别 App 打开时异常发热、合上屏幕一段时间仍然温热,也要把它列入嫌疑名单。

排查顺序建议从外到内。第一步,先记下可疑进程的名字和文件路径,再做网络查询:路径指向临时目录、随机字符命名的可执行文件,嫌疑极大。第二步,检查开机自启与计划任务,很多挖矿程序就藏在这一层,删除条目并删除源文件。第三步,清理浏览器:卸载不认识的扩展,清除通知权限和网站数据,把经常弹广告的浏览器环境重置一遍——广告软件是脚本挖矿最常见的投递员。第四步,用系统自带或正规厂商的安全软件做一次全盘扫描;如果有条件,断网用离线查杀工具再扫一遍。全部完成后,观察一到两天负载曲线是否恢复安静。这里补一个判断技巧:给负载记时间戳。把异常风扇狂转的起始时间和你近期安装、下载、点击广告的时间对齐,十次里有七次能直接锁定投放源,比漫无目的全盘扫描有效得多;同时留意异常是否只在特定网站出现——若是,问题多半在页面脚本和广告扩展,而不在本机常驻程序,处理范围可以立刻缩小。路由器与家庭网络设备也曾是被静默植入挖矿固件的重灾区,如果排查完所有终端后外网流量依然异常,把路由器固件升级到官方最新版并重置一次弱口令,作为收尾动作。

预防层面其实没有玄学。不装来路不明的免费加速工具、破解软件和所谓绿色版全家桶;不给陌生网页的通知权限;浏览器保持自动更新;平时那台用来操作钱包和交易所的设备,更不要装任何你说不清用途的常驻软件。最后一句边界提醒:检测到异常不代表一定被盗矿,硬件老化、正常软件更新也会造成高负载,判断要靠进程路径和网络去向这些证据;同样,任何声称一键永绝后忧的检测工具都不值得神化,它拦不住所有新变种,设备纪律才是长期有效的那道防线。

没有弹窗也没有勒索信:你的电脑可能被悄悄改成别人的矿机 图 2
没有弹窗也没有勒索信:你的电脑可能被悄悄改成别人的矿机 · 图 2