Cryptojacking
Was ist Cryptojacking?
CryptojackingDie unbefugte Nutzung fremder Rechenressourcen zum Schürfen von Kryptowährungen, meist durch Schadsoftware oder bösartige Browser-Skripte.
Cryptojacking missbraucht CPU, GPU oder Cloud-Konten des Opfers, um Kryptowährung zu schürfen — fast immer Monero (XMR), da es anonym und auf gewöhnlichen CPUs profitabel ist. Drei Stile dominieren. Das Browser- (Drive-by-)Mining erreichte seinen Höhepunkt mit Coinhive, einem 2017 eingeführten JavaScript-Miner, der — oft ohne Zustimmung — in Tausende Websites und Malvertising-Ketten eingebettet wurde, bis zur Abschaltung im März 2019. Host-Malware legt nach der Kompromittierung einen Miner ab; Würmer wie WannaMine verbreiteten sich über den EternalBlue-Exploit. Cloud-Missbrauch ist heute am teuersten: Im Februar 2018 fand RedLock Mining in Teslas AWS-Konto, nachdem eine ungeschützte Kubernetes-Administrationskonsole erreicht wurde, mit einem angepassten, tarnenden Stratum-Miner. Im Oktober 2019 dokumentierte Palo Alto Unit 42 Graboid, den ersten Cryptojacking-Wurm, der sich über mehr als 2000 ungesicherte Docker-Hosts verbreitete. Gruppen wie TeamTNT und Kinsing scannen fortlaufend nach exponierten Docker- und Kubernetes-APIs.
Da nichts verschlüsselt oder exfiltriert wird, bleibt Cryptojacking monatelang verborgen; Anzeichen sind dauerhaft hohe CPU/GPU-Last, Überhitzung und überraschende Cloud-Rechnungen.
flowchart TD
A[Angreifer] --> B{Zugriffsmethode}
B -->|Bösartiges JS auf Website| C[Browser des Opfers schürft]
B -->|Malware-Dropper| D[Endpoint CPU/GPU schürft]
B -->|Gestohlene Zugänge / exponierte API| E[Cloud-Instanzen gestartet]
C --> F[Hashes an Mining-Pool]
D --> F
E --> F
F --> G[Monero an Angreifer-Wallet]
H[Abwehr: EDR, Browser-Blocker,<br/>Ressourcen-Baselines, IAM-Audit] -.blockiert.-> C & D & ESchutzmaßnahmen sind Endpoint-Antimalware und EDR, Browser-Blocker, Baselines für Prozesse und Ressourcen, das Einschränken ausgehender Verbindungen zu bekannten Pools sowie strenge Audits der IAM-Berechtigungen und exponierten Management-Endpoints.
● Beispiele
- 01
Eine kompromittierte Website, die einen Monero-Miner einbettet und während des Besuchs ausführt.
- 02
Geleakte AWS-Schlüssel, mit denen Dutzende GPU-Instanzen zum Mining gestartet werden.
● Häufige Fragen
Was ist Cryptojacking?
Die unbefugte Nutzung fremder Rechenressourcen zum Schürfen von Kryptowährungen, meist durch Schadsoftware oder bösartige Browser-Skripte. Es gehört zur Kategorie Schadsoftware der Cybersicherheit.
Was bedeutet Cryptojacking?
Die unbefugte Nutzung fremder Rechenressourcen zum Schürfen von Kryptowährungen, meist durch Schadsoftware oder bösartige Browser-Skripte.
Wie schützt man sich gegen Cryptojacking?
Schutzmaßnahmen gegen Cryptojacking kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Cryptojacking?
Übliche alternative Bezeichnungen: Bösartiges Mining, Drive-by-Mining.