- 加密劫持會在未經許可的情況下,秘密利用您裝置的 CPU 和 GPU 來挖掘加密貨幣。
- 攻擊可能來自瀏覽器、二進位檔案、路由器、無檔案惡意軟體或雲端環境。
- 典型症狀:設備運作緩慢、過熱、CPU 使用率高、礦池流量大。
- 最佳防禦措施結合了終端安全、網路過濾、修補程式管理和使用者意識。

El 加密劫持已成為最常見的隱藏威脅之一。 在網路安全領域:它不會刪除你的檔案或鎖定你的螢幕,但會榨乾你電腦、手機或伺服器的每一分資源,在你不知情的情況下挖掘加密貨幣。結果是設備運作緩慢、電費飆升,甚至硬體損壞,而你卻對此一無所知。
在本文中,您將看到 加密劫持究竟是什麼?它是如何運作的?存在哪些類型的攻擊?如何檢測它?以及如何保護自己?本指南融合了廣為人知的真實案例以及攻擊者在個人電腦、行動裝置、路由器、工業系統和雲端使用的最新技術。其目標是,閱讀本指南後,您能夠識別預警訊號,並準確了解應在您的網路和個人裝置上採取哪些措施。
什麼是加密劫持?
加密劫持(也稱為加密劫持) 惡意加密貨幣挖礦或加密劫持加密貨幣挖礦是指未經授權使用電子設備(例如電腦、筆記型電腦、手機、平板電腦、路由器、本地伺服器或雲端伺服器)進行加密貨幣挖礦。攻擊者劫持裝置的 CPU 和/或 GPU 處理能力、記憶體和網路頻寬,從而在無需支付硬體或電力費用的情況下獲取收益。
與其他噪音較大的惡意軟體不同,加密劫持 它的設計目的是盡可能長時間地不被人察覺。它通常不會加密你的檔案或顯示勒索資訊:它只是在後台運行,以「隱密」的方式消耗資源,並且通常會在檢測到用戶活動或 CPU 使用率飆升時減慢挖礦速度。
實際上,加密劫持是 加密貨幣挖礦的犯罪版本網路犯罪分子不會建立配備專用設備的挖礦場並支付巨額電費,而是將負載分散到數千台其他設備上,形成專門用於挖礦的真正殭屍網路。
這類攻擊中最常用的加密貨幣是 Monero由於其設計傾向於使用通用CPU進行挖礦,比特幣比其他加密貨幣具有更高的匿名性,也更難追蹤。即便如此,仍然有一些活動試圖挖掘比特幣或其他加密貨幣,尤其是在資料中心或超級電腦等高效能運算環境中。
加密劫持如何融入加密貨幣領域
要了解加密劫持,回顧加密劫持的工作原理很有幫助。 加密貨幣和區塊鏈技術區塊鏈是一個龐大、分散且不可篡改的帳本,所有交易都記錄在其中。它並非儲存在單一伺服器上,而是複製到分佈於世界各地的眾多節點(電腦)上。
最近的每一組交易都被歸類為一個區塊。 礦工是指運作加密貨幣挖礦軟體的使用者。 它們負責解決複雜的數學問題(哈希值),以驗證這些交易並將區塊添加到區塊鏈中。作為回報,它們會獲得新代幣或交易費形式的獎勵。
該採礦過程消耗 大量的運算能力和電力專業礦場使用專用設備和協商好的電價。在中國取締許多此類礦場之前,有些礦場每月僅電費就高達數萬美元。正因如此,許多犯罪分子將竊取他人資源視為商機,而不是投資建立自己的基礎設施。
加密劫持正是利用了這種經濟現實: 如果受害者承擔硬體和能源成本。對攻擊者而言,幾乎所有挖礦所得都是淨利。因此,即使單一電腦幾乎不產生任何收益,成千上萬台受感染的電腦也能為犯罪者提供持續不斷的收入來源,而犯罪者面臨的直接風險卻很小。
加密劫持的實際運作方式
加密劫持攻擊的基本循環遵循一個清晰的模式: 初始承諾、礦工部署、礦池連接和隱藏不同版本之間的差異在於進入系統和保持隱藏的具體方式。
首先,攻擊者需要一種方法才能在你的裝置上執行程式碼。 最常見的輸入向量 這些包括帶有惡意附件的網路釣魚電子郵件、下載盜版或可疑軟體、伺服器中未修補的漏洞(例如 Oracle WebLogic、MikroTik 路由器、雲端管理面板等)或將挖礦腳本注入瀏覽器的被入侵網站。
執行完畢後,下一步是 安裝或啟動挖礦組件它可以是寫入磁碟並註冊為服務或排程任務的經典二進位文件,也可以是完全在記憶體中執行的腳本(無文件惡意軟體),或是在您開啟瀏覽器標籤頁時執行的 JavaScript 程式碼片段。
那台礦工連接到 礦池或命令與控制 (C2) 伺服器它接收“任務”(即需要解決的難題),並將結果發送出去。它通常使用標準連接埠和協定(HTTP、HTTPS、WebSocket)來混入合法流量,避免引起監控系統的懷疑。
最後,該惡意軟體融合了不同的 規避和持續性技術:將 CPU 使用率限制在一定閾值以下,偵測到滑鼠移動或用戶活動時暫停挖礦,混淆程式碼以逃避防毒軟體,冒充合法系統進程,停用安全工具,甚至刪除電腦上已有的其他競爭性加密貨幣挖礦程式。
根據攻擊向量劃分的加密劫持類型
加密劫持攻擊生態系統十分複雜多元。我們可以根據惡意程式碼的執行位置和傳播方式將其分為主要類型。每種類型在檢測和阻止方面都有其自身的特徵。
1. 基於瀏覽器的加密劫持 視圖挖礦(或稱視覺挖礦)是指第三方網站、廣告或腳本將挖礦 JavaScript 程式碼載入到您的瀏覽器中。當您保持頁面開啟時,您的 CPU 就會開始挖礦,通常是挖門羅幣。關閉標籤頁應該可以停止挖礦進程,但許多惡意活動會留下隱藏視窗或彈出式窗口,讓挖礦程式繼續運作。
這種模式在2017年開始流行,例如以下服務: 蜂巢它提供了一種挖礦腳本,供網站所有者透過流量變現來取代廣告。儘管理論上它被描述為一種透明的協議——免費內容換取一些CPU時間—— 事實上,許多網路犯罪分子修改了 Coinhive 庫。 他們秘密地將這種惡意軟體嵌入到數千個網站中,並將利潤轉移到自己的錢包中。
2. 基於檔案或二進位檔案的加密劫持 這是典型的惡意軟體變種。攻擊者誘騙您下載或執行包含挖礦程式的檔案(例如,透過網路釣魚、漏洞利用或修改外掛程式)。此二進位檔案會將自身安裝到系統中,建立持久化機制(服務、排程任務、登錄項目),並持續運行,即使重新啟動後也會繼續運作。
這類惡意軟體可能僅限於挖掘加密貨幣,或者,在更複雜的攻擊活動中, 將挖礦與其他惡意活動結合起來 例如憑證竊取、網路內橫向移動或建立殭屍網路。一個眾所周知的例子是… Smominru殭屍網絡該網站自 2017 年起活躍,主要針對通常始終在線的小型 Windows 伺服器。據估計,截至 2020 年,該網站擁有超過 500.000 萬個節點專門用於挖掘門羅幣和提取敏感資訊。
3. 路由器和網路設備上的加密劫持 這種攻擊利用路由器中的漏洞或設定錯誤,將惡意程式碼注入網路流量。攻擊者會在路由器上安裝軟體,修改HTTP回應,並將挖礦腳本加入所有經過該裝置的網頁(包括傳入和傳出的流量)中。這樣一來,任何使用受感染路由器的用戶,每次瀏覽網路時都會在不知不覺中成為挖礦者。
例如,在以下情況下就出現了這種方法: 巴西超過200.000萬台MikroTik路由器遭入侵 2018年,Coinhive的惡意程式碼被注入到大量網路流量中。這也促使各方採取協調行動,例如國際刑警組織在東南亞開展的一項行動,該行動在修復了存在漏洞的路由器後,將該地區加密劫持事件減少了78%。
4. 雲端加密劫持 它針對雲端基礎架構(虛擬機器、容器、Kubernetes 等)。這對攻擊者來說極具吸引力: 運算能力幾乎可以彈性擴展 在雲端生產環境中,CPU 或電力使用量的激增通常被認為是正常現象。
最常見的入境路線是 在程式碼倉庫中公開 API 憑證雲端部署中的設定錯誤、管理面板缺乏安全加固以及Oracle WebLogic等服務中的漏洞被利用,都是造成此類事件發生的因素。其中一些案例備受矚目,例如由於未更改預設管理密碼而導致特斯拉Kubernetes節點遭受加密劫持攻擊,以及亞馬遜網路服務S3基礎設施被攻破並被植入挖礦腳本到《洛杉磯時報》網站。
5. 無檔案加密劫持 無檔案挖礦依賴合法的系統工具,例如 PowerShell 或 Windows 管理規格 (WMI),將挖礦程式碼完全在記憶體中執行。攻擊者不會在磁碟上留下明顯的挖礦文件,而是使用惡意巨集、混淆腳本和高級進程注入技術。
透過留在記憶中, 傳統的基於特徵碼的文件檢測方法正在失去效力。透過訂閱 WMI 事件、註冊表執行鍵和其他機制來實現持久性,這些機制在重新啟動時會從合法命令重新載入挖礦程式的程式碼,從而使其難以分析和根除。
加密劫持攻擊的真實案例
除了理論層面,加密劫持已成為焦點。 近年來發生的非常相關的事件無論是家庭用戶還是大型組織和關鍵基礎設施。
它是在2018年被發現的。 《洛杉磯時報》兇殺案版面的一頁隱藏著挖礦代碼所有造訪該頁面的用戶都在不知不覺中參與了門羅幣挖礦。此腳本佔用的CPU資源極少,以至於許多用戶根本沒有察覺到影響,使得挖礦活動得以持續相當長的時間。
同年,針對該網站的加密劫持攻擊事件發生。 一家歐洲水務公司的營運技術網絡該礦工嚴重削弱了營運商管理系統的能力,這標誌著工業控制環境中首批已知的加密劫持案例之一。同樣,其經濟目標是挖掘門羅幣,但營運風險要大得多。
同樣在2018年,Coinhive礦工被發現有問題。 它是在 YouTube 廣告 透過Google的 DoubleClick 平台,展示了攻擊者如何利用複雜的供應鏈將挖礦腳本偷偷植入擁有數百萬用戶的全球服務中。
2019年,微軟將其從應用程式商店下架。 八款隱藏的挖礦應用 這些應用程式利用用戶資源挖掘門羅幣。雖然它們看似出自三個不同的開發者之手,但種種跡象表明,它們背後是同一個組織。透過搜尋熱門關鍵字或在下載量最高的免費應用程式清單中,這些應用程式很容易找到。
雖然這並非加密劫持的範疇,但同樣具有啟發意義,例如俄羅斯一家核子研究中心的科學家們就遇到了這樣的情況: 他們試圖使用官方超級電腦挖掘比特幣或者像 Prometei 殭屍網路這樣的大規模攻擊,它擁有多個模組,能夠利用 BlueKeep 和 EternalBlue 等漏洞在 Windows 和 Linux 系統上傳播和挖掘門羅幣。
加密劫持對企業和用戶的影響
乍一看,加密劫持似乎是「兩害相權取其輕」的一種選擇,因為 它不會直接竊取你的數據,也不會勒索贖金。然而,它們的累積影響對個人和組織來說都是巨大的。
從技術層面來說,密集型採礦製造了這些設備。 運轉速度變慢、結冰頻率更高、過熱風扇高速運轉,筆記型電腦和手機電池續航時間大幅縮短,組件壽命也可能縮短。在極端情況下,據報道,安卓手機會感染挖礦木馬,導致電池膨脹,使設備無法使用。
對公司而言,情況更加嚴重。多台伺服器和工作站被感染意味著 電力消耗顯著增加、硬體過早更換、IT團隊工作時間 調查效能問題和關鍵服務可能中斷的情況。所有這些都會導致經濟損失,並佔用原本可以用於其他優先事項的資源。
此外,加密劫持 可能導致違反監理規定 在企業網路內執行未經授權的程式碼,會帶來監管制裁和法律訴訟的風險,尤其是在金融或醫療保健等受監管行業。
我們絕不能忘記 對環境造成的影響當加密劫持活動針對大型資料中心或雲端基礎設施時,非法挖礦造成的能源浪費和排放會急劇上升。從企業社會責任的角度來看,監管機構和投資人對這類事件的容忍度越來越低。
加密劫持的症狀和檢測
儘管加密劫持者試圖隱藏自己,但他們仍會留下痕跡。 可檢測症狀。關鍵在 監控系統效能、網路流量和進程活動結合技術監測和使用者自身的感知。
最明顯的跡象之一是 整體表現下降電腦突然運作速度變慢、應用程式開啟延遲、頻繁崩潰或網路連線異常緩慢,都可能表示 CPU 和頻寬被劫持用於挖礦。
另一個經典指標是 持續過熱如果您的筆記型電腦或桌上型電腦風扇即使在您沒有運行高負載程式的情況下也保持最高轉速,或者如果您注意到您的手機發熱且電池電量迅速下降,您應該懷疑可能存在加密劫持腳本,尤其是在瀏覽網頁或安裝可疑應用程式之後。
從技術角度來看,審查以下內容至關重要: CPU 和 GPU 使用率 在任務管理器(Windows)、活動監視器(macOS)或伺服器監控工具中,如果系統理論上處於空閒狀態,但 CPU 使用率卻持續居高不下,或有未知進程佔用大量資源,這都是明顯的危險訊號。
La 網路監控 這一點也至關重要。受感染的系統通常會與礦池或C2伺服器保持持續的出站連接,這些伺服器往往位於不常見的網域名稱或IP位址,甚至位於偏遠國家/地區。利用深度套件偵測和入侵偵測系統(IDS)可以偵測到挖礦協定特有的流量模式。
在無檔案攻擊中,工具 法庭記憶分析 它們允許您對記憶體進行快照,以便搜尋挖礦代碼、錢包位址或隱藏的礦池配置。在 Windows 環境中,詳細記錄和審核 PowerShell 和 WMI 活動有助於定位下載並執行記憶體挖礦程式的可疑腳本。
在網路領域,瀏覽器監控擴充功能和 JavaScript 分析工具可以偵測到 挖掘嵌入在頁面或擴充功能中的腳本以及從瀏覽器本身與挖礦服務建立 WebSocket 連線。
現代加密劫持者採用的技術旨在逃避偵測
隨著防禦措施的改進,加密劫持者也開始利用這些措施。 越來越複雜的隱藏策略 並儘可能長時間地持續創造利潤。
一方面,許多礦工使用 更輕量的挖礦演算法 或者,他們將 CPU 使用率限制在適中的百分比,低到不會觸發警報,但當數百或數千台受影響的電腦合併在一起時,足以產生收入。
惡意軟體也經常出現這種情況。 停止採礦或降低採礦強度 當偵測到使用者活動(滑鼠移動、按鍵、開啟某些應用程式)時,會在電腦空閒或夜間恢復全功率挖礦。
在高級攻擊活動中,攻擊者會使用 大量代碼混淆、打包和加密 因此,傳統的簽名無法識別挖礦程序的二進位。對於像 Prometei 或 PowerGhost 這樣的殭屍網絡,它們整合了多個模組,並結合了進程模擬技術、合法憑證的使用以及修改或停用安全工具的機制。
此外,加密劫持者依賴 無檔案惡意軟體的典型技術 病毒可以駐留在記憶體中,注入到合法進程中,並使用 PowerShell 等系統工具,進一步增加安全團隊的偵測和回應工作難度。
保護自己免受加密劫持的最佳做法
有效防禦加密劫持的措施結合 技術措施、適當配置和使用者意識雖然沒有萬全之策,但有一些做法,如果堅持不懈地應用,可以大大降低風險。
首先是要有一個 良好的終端網路安全計劃 (包括PC、筆記型電腦、伺服器和行動裝置),提供即時保護,能夠阻止惡意軟體、惡意腳本、存取已知礦池的流量以及異常行為。採用基於行為檢測的現代EDR/XDR解決方案在對抗未知礦工方面具有顯著優勢。
在瀏覽器中,它很有用。 安裝特定擴充功能以阻止挖礦 例如 No Coin、minerBlock 或 Anti-Miner,以及使用信譽良好的廣告攔截器,因為許多加密劫持腳本都是透過這些工具分發的。 惡意廣告(惡意廣告)在高風險環境中,可以考慮停用不受信任網站上的 JavaScript,但代價是會失去一些功能。
在網路層面,部署至關重要。 監控和過濾:IDS/IPS 具備流量特徵挖掘、DNS 過濾(阻止來自已知池的網域名稱)、網路分段(減緩橫向移動)以及異常流量模式或雲端資源過度配置警報等功能。
補丁管理不容忽視。 修補路由器、伺服器、網路應用程式、虛擬機器管理程式和雲端儀表板 它修復了許多加密劫持者常用的漏洞(例如 MikroTik、Oracle WebLogic、未加固的 Kubernetes 等系統中的漏洞)。配置管理和漏洞掃描流程有助於識別過時的系統。
在商業環境中,加強以下措施是可取的: 瀏覽器安全設定和公司策略內容安全性原則 (CSP) 可阻止從未經授權的網域載入腳本,在不受信任的上下文中停用 WebAssembly 或某些 API,並控制可以安裝哪些擴充功能。
意識是另一個關鍵支柱。使用者必須能夠識別 症狀包括設備過熱、風扇無故全速運轉或性能異常低下此外,下載盜版軟體、開啟意外配件或安裝未知瀏覽器擴充功能也會帶來風險。清晰的事件報告流程能夠幫助安全團隊快速採取行動。
最後,對於達到一定成熟度的組織而言,投資是值得的。 威脅搜尋能力 專注於加密貨幣挖礦模式:主動搜尋日誌,使用 MITRE ATT&CK 等框架進行行為分析,使用基於 Sigma 或其他社區共享規則的檢測方法,並定期審查基礎設施中 CPU 和功耗的可疑峰值。
加密劫持遠非曇花一現,它已經成為一種… 對於網路犯罪分子來說,這是一個持續且相對安全的收入來源。這些攻擊可以利用各種手段,從簡單的瀏覽器腳本到複雜的多平台殭屍網路和雲端攻擊。了解它們的工作原理、造成的症狀以及需要採取哪些控制措施,可以顯著降低您的設備在您不知情的情況下被用於他人挖礦的風險。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。