Ученые Московского технического университета связи и информатики (МТУСИ) создали программное решение для выявления скрытого майнинга на системах под управлением Linux. Разработка прошла тестирование и показала 100% полноту обнаружения угрозы при общей точности 97,5% на подготовленных сценариях компрометации системы. Об этом CNews сообщили представители МТУСИ.
Разработка велась под руководством доцента кафедры «Информационная безопасность» МТУСИ Александра Большакова. В основе решения лежит архитектура и математическая модель обнаружения программного обеспечения, которое скрытно использует вычислительные ресурсы для майнинга криптовалют. Разработчики применили гибридный подход, объединив в единый алгоритм статические, поведенческие и сетевые признаки. Алгоритм использует весовые коэффициенты для учета совокупности характеристик анализируемого процесса. Особенностью решения стало применение скользящего окна и расчет коэффициента вариации, что позволяет различать нагрузку от скрытого майнера и периодическую нагрузку легитимных процессов.
По результатам тестирования детектор продемонстрировал следующие характеристики: Accuracy (общая точность работы) — 97,5%, Recall (полнота обнаружения угроз) — 100%, Precision (точность классификации) — 95,24%, F1-мера (сбалансированная оценка качества алгоритма) — 97,56%.
Программный продукт реализован на языке программирования Golang, что обеспечило высокую скорость работы и прямое обращение к системным интерфейсам Linux. Для сбора метрик процессов реализовано взаимодействие с виртуальной файловой системой `/proc`, а для контроля состояния графических адаптеров — интеграция с библиотекой NVML. Разработка получила свидетельство о государственной регистрации программы для ЭВМ «Программный продукт для обнаружения майнера в ресурсах с ОС Linux» № RU 2026662200. По итогам тестирования программный продукт показал эффективность при обнаружении скрытых майнеров и может применяться как дополнительный модуль обеспечения безопасности в инфраструктурах на базе операционной системы Linux.