---
title: "Скрытый майнинг в ComfyUI: как хакеры маскировались под генерацию изображений"
description: "Хакеры нашли способ маскировать майнинг под генерацию картинок в ComfyUI. Узнайте, как работает эта атака и как защититься без остановки работы сервера 🛡️🖥️"
date: 2026-07-11T18:16:11.000Z
lang: ru
url: https://xab.info/posts/skritiy-maining-v-comfyui-kak-hakery-maskirovalis-pod-generatsiyu-izobrazheniy
tags: []
publisher: "XAB.info"
---

# Скрытый майнинг в ComfyUI: как хакеры маскировались под генерацию изображений

![Светящийся ключ на тёмном фоне — символ скрытого доступа и майнинга в ComfyUI](https://xab.info/media/2026/07/11/skritiy-maining-v-comfyui-kak-hakery-maskirovalis-pod-generatsiyu-izobrazheniy/skritiy-maining-v-comfyui-kak-hakery-maskirovalis-pod-generatsiyu-izobrazheniy-1.webp)

В мире облачных вычислений и нейросетей безопасность часто отходит на второй план. Многие разработчики и энтузиасты арендуют мощные GPU-сервера на платформах вроде Clore.cloud или Vast.ai для работы с искусственным интеллектом. Однако, оставляя стандартный порт ComfyUI (8188) открытым для всего интернета, пользователи рискуют не только потерять контроль над своими ресурсами, но и стать жертвами хитрых атак.

### Механика атаки: от сканирования до внедрения

Недавно был зафиксирован реальный случай взлома, где злоумышленники использовали крайне изощренные методы маскировки. Все началось с того, что сканирующие боты круглосуточно мониторят сеть в поисках незащищенных портов ComfyUI. Как только такой сервер обнаруживается, бот через стандартный интерфейс ComfyUI-Manager автоматически устанавливает плагин для выполнения произвольного кода — в данном случае был использован srl-nodes.

Этот плагин стал ключом к системе: через него хакеры внедрили вредоносный код прямо в ядро генерации нейросети, модифицировав файл execution.py. Таким образом, майнинг-процесс стал неотъемлемой частью работы самой нейросети.

### «Умная» маскировка майнера

Чтобы избежать обнаружения, вирус действовал крайне скрытно. Его алгоритм был построен на динамическом управлении нагрузкой:

- **Стелс-режим:** Как только пользователь запускал генерацию изображений, майнер автоматически останавливался, освобождая видеокарту и процессор. После завершения генерации он возобновлял работу.

- **Защита от удаления:** Вирус постоянно проверял свою активность. Если владелец пытался остановить процесс, встроенный планировщик генерировал новые случайные пути на сервере, скачивал чистые файлы с GitHub и запускал их под другими именами — например, cleaner-run, task-agent02, auth-cleaner.

Такая тактика позволяла майнеру оставаться незамеченным даже при активном использовании сервера.

### Решение без остановки работы

Особенность ситуации заключалась в том, что к серверу были подключены десятки сайтов, Telegram-ботов и внешних скриптов. Просто закрыть доступ к ComfyUI было невозможно — это сломало бы всю автоматизацию. Для решения проблемы была разработана специальная защита.

Совместно с ИИ-агентом кодером Antigravity был создан плагин безопасности **comfyui-2ips-guard**. Он внедряется прямо в веб-сервер нейросети при старте и проверяет IP-адреса всех входящих запросов:

- Запросы с доверенных IP (домашний ПК, серверы сайтов и ботов) проходят моментально и без изменений.

- Любые другие запросы (включая сканеры хакеров) сразу получают ошибку 403 Forbidden.

Это позволило полностью исключить доступ злоумышленников, не нарушая работу существующих интеграций.

### Итог и главный урок

Вредоносный код был вырезан, майнеры удалены, а ComfyUI теперь надежно защищен белым списком IP без необходимости изменения настроек докера или кода внешних скриптов. 

Главный вывод этой истории прост, но критически важен: никогда не оставляйте интерфейсы нейросетей открытыми для всего интернета без фильтрации IP или использования VPN. Даже если вам кажется, что ваш сервер никому не интересен — он может стать легкой мишенью для автоматизированных атак.