Cómo detectar cryptojacking y eliminar el minero de tu PC

CPU al 90% sin ningún programa abierto. Portátil caliente todo el día. Ventilador acelerado mientras editas un texto. Estas señales pueden indicar que alguien está usando el procesador de tu computadora para minar criptomoneda, sin autorización, sin aviso y, en la mayoría de los casos, sin que te des cuenta durante meses.
Qué es el cryptojacking
El cryptojacking es el uso no autorizado del hardware de otra persona para minar criptomonedas. El atacante se queda con la moneda generada; tú pagas la factura de luz, sufres el desgaste del hardware y no entiendes por qué el sistema va lento.
La palabra combina cryptocurrency (criptomoneda) con hijacking (secuestro). Es una categoría de malware que, a diferencia del ransomware o de los keyloggers, no destruye datos ni roba contraseñas directamente: el objetivo es mantenerse invisible el mayor tiempo posible para seguir usando tus recursos.
Cómo funciona técnicamente
Existen dos formas principales de infección:
- Script en el navegador (browser-based): visitas un sitio comprometido o malicioso que carga JavaScript que corre minería en segundo plano. Cerrar el sitio termina el problema, pero algunos scripts siguen activos mediante una ventana pop-under oculta. No hay instalación de ningún archivo.
- Malware instalado en el sistema: un archivo descargado de una fuente no confiable, una extensión maliciosa del navegador o software pirata con un minero incorporado. Este tipo persiste incluso después de reiniciar la computadora.
La criptomoneda preferida de los cryptojackers es Monero (XMR). A diferencia de Bitcoin, Monero está diseñado para minarse con CPU común, no requiere una GPU potente y es difícil de rastrear en la blockchain. La combinación de bajo requisito de hardware y anonimato lo hace ideal para este tipo de ataque.
Señales de que tu PC podría estar afectada
¿Cuáles son los principales síntomas del cryptojacking?
CPU persistentemente alta, sistema lento y hardware caliente sin razón aparente son las tres señales más comunes. Otros indicadores:
- Ventilador del portátil al máximo con pocas pestañas abiertas en el navegador
- Batería que se descarga mucho más rápido de lo normal
- PC que se traba en tareas simples como editar texto o navegar
- Proceso desconocido que consume entre 30% y 80% de la CPU en el Administrador de tareas
- Pico de uso de CPU al abrir ciertas páginas web específicas
- Factura de electricidad que sube sin cambio en el uso de los equipos
El detalle importante: los atacantes suelen calibrar el uso entre el 30% y el 50% de la CPU, no al 100%, justamente para pasar más desapercibidos. Un uso constante en un nivel medio es más sospechoso que picos esporádicos.
Cómo detectarlo en Windows
Empieza por el Administrador de tareas:
Ctrl + Shift + Esc → pestaña "Procesos" → haz clic en la columna "CPU" para ordenarLos procesos sospechosos suelen tener nombres genéricos (svchost.exe con un uso anormalmente alto, update.exe de un fabricante desconocido) o nombres que imitan procesos legítimos de Windows. El minero más popular, XMRig, a veces aparece con su propio nombre o disfrazado como un servicio del sistema.
Para investigar un proceso sospechoso, haz clic derecho → "Abrir ubicación del archivo". Si la ruta no es C:\Windows\System32 ni la carpeta del programa que instalaste intencionalmente, es señal de alerta.
También conviene revisar las tareas programadas, ya que los mineros suelen usarlas para reiniciarse:
Win + R → taskschd.msc → Biblioteca del Programador de tareasBusca tareas sin descripción clara o con comandos que apunten a carpetas temporales (%AppData%, %Temp%).
Cómo detectarlo en el navegador
Si el problema solo aparece con el navegador abierto, el minero probablemente esté basado en un script. En Chrome, presiona Shift + Esc para abrir el Administrador de tareas interno del navegador y ver qué pestaña consume CPU de forma desproporcionada.
Extensiones que bloquean scripts de minería:
- uBlock Origin — gratuito, bloquea dominios de minería por defecto junto con los anuncios
- NoCoin — lista de bloqueo enfocada específicamente en mineros de criptomoneda
- MinerBlock — detecta scripts de minería en tiempo real con un indicador visual
Si el uso de la CPU baja drásticamente al instalar una de estas extensiones, el sitio que visitabas estaba minando en tu hardware.
Cómo eliminar un minero instalado
Si el problema persiste incluso con el navegador cerrado, el minero está instalado como malware. Sigue esta secuencia:
- Ejecuta Malwarebytes Free con un análisis completo: detecta XMRig y sus variantes sin instalación permanente
- Revisa los programas instalados: Configuración → Aplicaciones → busca software que no reconozcas
- Revisa las tareas programadas (taskschd.msc) y las entradas de inicio:
Win + R→msconfig→ pestaña Inicio - Si el minero resiste, reinicia en Modo seguro (F8 al arrancar) y repite el análisis; en modo seguro, los servicios de persistencia no se cargan
Si después de todo esto el problema continúa, considera una reinstalación limpia del sistema. Es la solución más drástica, pero también la más definitiva.
Cómo protegerte
- Mantén el SO y el navegador siempre actualizados: la mayoría de las instalaciones por drive-by explotan vulnerabilidades conocidas con parche disponible
- Instala uBlock Origin (resuelve anuncios maliciosos y mineros de navegador al mismo tiempo)
- Evita el software pirata: es el principal vector de mineros instalados localmente
- Revisa las extensiones del navegador con regularidad, especialmente las que piden permiso para "leer y modificar datos en todos los sitios"
- Usa un DNS con filtrado de malware como NextDNS, que bloquea dominios de cryptojacking a nivel de red, antes de que el script llegue al navegador
- Monitorea el uso de la CPU con regularidad: cinco minutos por semana en el Administrador de tareas evitan meses de hardware degradado
¿Es delito en Brasil?
Sí. Usar recursos computacionales de terceros sin autorización encuadra al responsable en los artículos 154-A y 163 del Código Penal, incorporados por la Ley 12.737/2012. La pena va de 1 a 5 años de prisión, además de la reparación por daños al equipo y a la factura de electricidad.
Conclusión
El cryptojacking rara vez se detecta porque los atacantes calibran el uso de la CPU para no llamar la atención. Un 30% de uso constante es menos perceptible que el 100%, pero multiplicado por miles de máquinas infectadas resulta suficientemente rentable. Si tu PC va lenta sin una explicación clara, diez minutos en el Administrador de tareas y la instalación de uBlock Origin ya eliminan la mayoría de los casos basados en navegador. Para el malware instalado, Malwarebytes en modo seguro resuelve la mayor parte. Si quieres entender otras amenazas que operan de forma igual de silenciosa, el artículo sobre cómo detectar keyloggers en tu sistema muestra un patrón de ocultamiento parecido.




Comentarios