Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 279

加密劫持

审核人Cybersecurity entrepreneur & security researcher

加密劫持 是什么?

加密劫持在受害者不知情的情况下,利用其计算资源为攻击者挖掘加密货币,通常通过恶意软件或网页脚本实现。


加密劫持劫持受害者的 CPU、GPU 或云账号为攻击者挖矿,几乎总是门罗币(XMR),因为它注重隐私且可在普通 CPU 上有利可图地挖掘。主要有三种方式。浏览器(路过式)挖矿在 Coinhive 时期达到顶峰——这一 2017 年推出的 JavaScript 挖矿脚本常在未经同意下被嵌入数千个网站与恶意广告链,直至 2019 年 3 月关闭。主机恶意软件在入侵后投放挖矿程序;WannaMine 等蠕虫借助 EternalBlue SMB 漏洞传播。云滥用如今代价最高:2018 年 2 月 RedLock 发现攻击者通过一个未设密码的 Kubernetes 管理控制台进入特斯拉的 AWS 账号挖矿,使用了经过定制、可规避检测的 Stratum 挖矿程序。2019 年 10 月 Palo Alto Unit 42 记录了 Graboid——首个通过 2000 多个暴露的 Docker 主机传播的加密劫持蠕虫。TeamTNT、Kinsing 等团伙持续扫描暴露的 Docker 与 Kubernetes API。

由于不加密也不窃取数据,加密劫持可潜伏数月;迹象包括 CPU/GPU 长期满载、过热和异常云账单。

flowchart TD
  A[攻击者] --> B{接入方式}
  B -->|网页恶意 JS| C[受害者浏览器挖矿]
  B -->|恶意软件投放器| D[端点 CPU/GPU 挖矿]
  B -->|被盗云凭据 / 暴露的 API| E[创建云实例]
  C --> F[将哈希提交至矿池]
  D --> F
  E --> F
  F --> G[门罗币支付到攻击者钱包]
  H[防御:EDR、浏览器拦截、<br/>资源基线、IAM 审计] -.阻断.-> C & D & E

防御措施包括端点反恶意软件与 EDR、浏览器拦截扩展、对进程与资源建立基线、限制对已知矿池的出站流量,以及严格审计云 IAM 权限与暴露的管理端点。

示例

  1. 01

    被攻陷的网站嵌入门罗币挖矿脚本,在用户浏览时持续运行。

  2. 02

    泄露的 AWS 密钥被用来创建数十个 GPU 实例进行挖矿。

常见问题

加密劫持 是什么?

在受害者不知情的情况下,利用其计算资源为攻击者挖掘加密货币,通常通过恶意软件或网页脚本实现。 它属于网络安全的 恶意软件 分类。

加密劫持 是什么意思?

在受害者不知情的情况下,利用其计算资源为攻击者挖掘加密货币,通常通过恶意软件或网页脚本实现。

如何防御 加密劫持?

针对 加密劫持 的防御通常结合技术控制与运营实践,详见上方完整定义。

加密劫持 还有哪些其他名称?

常见的别称包括: 恶意挖矿, 路过式挖矿。

相关术语

另见