Criptojacking
¿Qué es Criptojacking?
CriptojackingUso no autorizado de los recursos informáticos ajenos para minar criptomonedas, normalmente mediante malware o scripts maliciosos en el navegador.
El criptojacking secuestra la CPU, GPU o cuenta en la nube de la víctima para minar criptomonedas, casi siempre Monero (XMR), por ser anónima y rentable en CPU comunes. Dominan tres estilos. La minería en navegador (drive-by) alcanzó su auge con Coinhive, un minero JavaScript lanzado en 2017 e incrustado —a menudo sin consentimiento— en miles de sitios y cadenas de malvertising hasta su cierre en marzo de 2019. El malware de host despliega un minero tras la intrusión; gusanos como WannaMine se propagaron con el exploit EternalBlue. El abuso de la nube es hoy el más costoso: en febrero de 2018 RedLock halló minería dentro de la cuenta AWS de Tesla tras acceder a una consola de Kubernetes sin proteger, con un minero Stratum personalizado y evasivo. En octubre de 2019 Palo Alto Unit 42 documentó Graboid, el primer gusano de criptojacking que se propagó por más de 2000 hosts Docker expuestos. Grupos como TeamTNT y Kinsing escanean APIs de Docker y Kubernetes expuestas.
Como no se cifra ni se roba nada, pasa inadvertido durante meses; las señales son CPU/GPU al máximo, sobrecalentamiento y facturas de nube inesperadas.
flowchart TD
A[Atacante] --> B{Método de acceso}
B -->|JS malicioso en web| C[El navegador de la víctima mina]
B -->|Malware dropper| D[El endpoint CPU/GPU mina]
B -->|Credenciales robadas / API expuesta| E[Se crean instancias en la nube]
C --> F[Hashes al pool de minería]
D --> F
E --> F
F --> G[Monero a la cartera del atacante]
H[Defensas: EDR, bloqueadores,<br/>líneas base de recursos, auditoría IAM] -.bloquea.-> C & D & ELas defensas incluyen antimalware de endpoint y EDR, bloqueadores del navegador, líneas base de procesos y recursos, restringir salidas a pools conocidos y auditar permisos IAM y endpoints de gestión expuestos.
● Ejemplos
- 01
Un sitio comprometido que incrusta un minero de Monero ejecutándose mientras se navega.
- 02
Claves AWS filtradas usadas para desplegar decenas de instancias GPU para minar.
● Preguntas frecuentes
¿Qué es Criptojacking?
Uso no autorizado de los recursos informáticos ajenos para minar criptomonedas, normalmente mediante malware o scripts maliciosos en el navegador. Pertenece a la categoría de Malware en ciberseguridad.
¿Qué significa Criptojacking?
Uso no autorizado de los recursos informáticos ajenos para minar criptomonedas, normalmente mediante malware o scripts maliciosos en el navegador.
¿Cómo defenderse de Criptojacking?
Las defensas contra Criptojacking combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Criptojacking?
Nombres alternativos comunes: Minería maliciosa, Minería drive-by.