加密劫持
加密劫持 是什么?
加密劫持在受害者不知情的情况下,利用其计算资源为攻击者挖掘加密货币,通常通过恶意软件或网页脚本实现。
加密劫持劫持受害者的 CPU、GPU 或云账号为攻击者挖矿,几乎总是门罗币(XMR),因为它注重隐私且可在普通 CPU 上有利可图地挖掘。主要有三种方式。浏览器(路过式)挖矿在 Coinhive 时期达到顶峰——这一 2017 年推出的 JavaScript 挖矿脚本常在未经同意下被嵌入数千个网站与恶意广告链,直至 2019 年 3 月关闭。主机恶意软件在入侵后投放挖矿程序;WannaMine 等蠕虫借助 EternalBlue SMB 漏洞传播。云滥用如今代价最高:2018 年 2 月 RedLock 发现攻击者通过一个未设密码的 Kubernetes 管理控制台进入特斯拉的 AWS 账号挖矿,使用了经过定制、可规避检测的 Stratum 挖矿程序。2019 年 10 月 Palo Alto Unit 42 记录了 Graboid——首个通过 2000 多个暴露的 Docker 主机传播的加密劫持蠕虫。TeamTNT、Kinsing 等团伙持续扫描暴露的 Docker 与 Kubernetes API。
由于不加密也不窃取数据,加密劫持可潜伏数月;迹象包括 CPU/GPU 长期满载、过热和异常云账单。
flowchart TD
A[攻击者] --> B{接入方式}
B -->|网页恶意 JS| C[受害者浏览器挖矿]
B -->|恶意软件投放器| D[端点 CPU/GPU 挖矿]
B -->|被盗云凭据 / 暴露的 API| E[创建云实例]
C --> F[将哈希提交至矿池]
D --> F
E --> F
F --> G[门罗币支付到攻击者钱包]
H[防御:EDR、浏览器拦截、<br/>资源基线、IAM 审计] -.阻断.-> C & D & E防御措施包括端点反恶意软件与 EDR、浏览器拦截扩展、对进程与资源建立基线、限制对已知矿池的出站流量,以及严格审计云 IAM 权限与暴露的管理端点。
● 示例
- 01
被攻陷的网站嵌入门罗币挖矿脚本,在用户浏览时持续运行。
- 02
泄露的 AWS 密钥被用来创建数十个 GPU 实例进行挖矿。
● 常见问题
加密劫持 是什么?
在受害者不知情的情况下,利用其计算资源为攻击者挖掘加密货币,通常通过恶意软件或网页脚本实现。 它属于网络安全的 恶意软件 分类。
加密劫持 是什么意思?
在受害者不知情的情况下,利用其计算资源为攻击者挖掘加密货币,通常通过恶意软件或网页脚本实现。
如何防御 加密劫持?
针对 加密劫持 的防御通常结合技术控制与运营实践,详见上方完整定义。
加密劫持 还有哪些其他名称?
常见的别称包括: 恶意挖矿, 路过式挖矿。