- 加密劫持會在未經許可的情況下,秘密利用您裝置的 CPU 和 GPU 來挖掘加密貨幣。
- 攻擊可能來自瀏覽器、二進位檔案、路由器、無檔案惡意軟體或雲端環境。
- 典型症狀:設備運作緩慢、過熱、CPU 使用率高、礦池流量大。
- 最佳防禦措施結合了終端安全、網路過濾、修補程式管理和使用者意識。

加密劫持已成為網路安全領域最常見的隱藏威脅之一:它不會刪除您的檔案或鎖定您的螢幕,而是會在您不知情的情況下耗盡您的電腦、手機或伺服器的資源來挖掘加密貨幣。結果是設備運作緩慢、電費飆升,甚至硬體損壞,而您卻對此毫不知情。
本文將詳細介紹什麼是加密劫持、其運作方式、不同類型的攻擊、如何偵測以及如何保護自己。我們將涵蓋一些常見的真實案例,以及攻擊者在個人電腦、行動裝置、路由器、工業系統和雲端使用的最新技術。本文的目標是,讀完後,您能夠識別出各種預警訊號,並了解網路和個人裝置上應該採取哪些措施。
什麼是加密劫持?
加密劫持(也稱為惡意加密貨幣挖礦或加密劫持)是指未經授權使用電子設備(例如電腦、筆記型電腦、手機、平板電腦、路由器、本地或雲端伺服器)進行加密貨幣挖礦。攻擊者劫持裝置的 CPU 和/或 GPU 處理能力、記憶體和網路頻寬,從而在無需支付硬體或電力費用的情況下獲取收益。
與其他更顯眼的惡意軟體不同,加密劫持旨在盡可能長時間地保持隱蔽。它通常不會加密您的檔案或顯示勒索資訊;它只是在後台運行,悄無聲息地消耗資源,並且通常帶有在檢測到用戶活動或 CPU 使用率飆升時減緩挖礦速度的機制。
實際上,加密劫持是加密貨幣挖礦的犯罪版本:網路犯罪分子無需建立配備專用設備的礦場並支付巨額電費,而是將負載分散到數千台其他設備上,形成專門用於挖礦的殭屍網路。
在這些類型的攻擊中,最常見的攻擊目標是門羅幣(Monero),因為它的設計使其更適合使用通用CPU進行挖礦,比其他加密貨幣具有更高的匿名性,也更難追蹤。即便如此,一些攻擊活動也試圖挖掘比特幣或其他加密貨幣,尤其是在資料中心或超級電腦等高效能運算環境中。
加密劫持如何融入加密貨幣領域
要理解加密劫持,了解加密貨幣和區塊鏈技術的工作原理很有幫助。區塊鏈是一個龐大、分散且不可篡改的帳本,所有交易都記錄在其中。它並非儲存在單一伺服器上,而是複製到分佈在全球各地的眾多節點(電腦)上。
最近的每組交易都會被打包成一個區塊。礦工是運行加密貨幣挖礦軟體的用戶,該軟體透過解決複雜的數學難題(哈希值)來驗證這些交易,並將區塊添加到區塊鏈中。作為回報,他們會獲得新發行的加密貨幣或交易手續費作為獎勵。
這種挖礦過程會消耗大量的運算能力和電力。專業的礦場使用專門的硬體設備,並協商電價。在中國關閉許多礦場之前,一些礦場每月僅電費就高達數萬美元。正因如此,許多犯罪者看到了竊取他人資源的商機,而不是投資建立自己的基礎設施。
加密劫持正是利用了這種經濟現實:受害者需要支付硬體和能源費用,而幾乎所有挖礦所得都歸攻擊者所有。因此,即使單一電腦幾乎不產生任何收益,成千上萬台受感染的電腦也能為犯罪者提供持續不斷的收入來源,而犯罪者幾乎無需承擔任何直接風險。
加密劫持的實際運作方式
加密劫持攻擊的基本週期遵循一個清晰的模式:初始入侵、部署挖礦程序、連接到礦池以及隱藏。不同變種之間的差異在於入侵系統和保持隱藏的具體方式。
首先,攻擊者需要一種方法才能在您的裝置上執行程式碼。最常見的入侵途徑包括:帶有惡意附件的網路釣魚郵件、下載盜版或可疑軟體、利用伺服器(例如 Oracle WebLogic、MikroTik 路由器、雲端控制面板等)中未修補的漏洞,或透過被入侵的網站向您的瀏覽器注入挖礦腳本。
一旦程式運作起來,下一步就是安裝或啟動挖礦組件。這可以是寫入磁碟並註冊為服務或排程任務的經典二進位文件,也可以是完全在記憶體中執行的腳本(無文件惡意軟體),或是在您開啟瀏覽器標籤頁時執行的 JavaScript 程式碼片段。
這個挖礦程序連接到礦池或命令與控制(C2)伺服器,接收「任務」(即它需要嘗試解決的區塊),並將結果發送出去。它通常使用標準連接埠和協定(HTTP、HTTPS、WebSocket)來偽裝成合法流量,避免引起監控系統的懷疑。
最後,該惡意軟體還採用了各種規避和持久化技術:將 CPU 使用率限制在一定閾值以下,在檢測到滑鼠移動或用戶活動時暫停挖礦,混淆其程式碼以規避防毒軟體,冒充合法的系統進程,禁用安全工具,甚至刪除電腦上已有的其他競爭性加密貨幣挖礦程式。
根據攻擊向量劃分的加密劫持類型
加密劫持攻擊生態系統十分複雜多元。我們可以根據惡意程式碼的執行位置和傳播方式將其分為主要類型。每種類型在檢測和阻止方面都有其自身的特徵。
1. 基於瀏覽器的加密劫持(或瀏覽挖礦)是指第三方網站、廣告或腳本將挖礦 JavaScript 程式碼載入到您的瀏覽器中。當您保持頁面開啟時,您的 CPU 會持續運行挖礦程序,通常是挖門羅幣。關閉標籤頁應該可以停止挖礦,但許多惡意活動會留下隱藏視窗或彈出窗口,繼續運行挖礦程式。
這種模式在2017年開始流行, Coinhive等服務應運而生,它們為網站所有者提供挖礦腳本,讓他們可以透過流量變現來替代廣告。雖然理論上它被包裝成一種透明的協議——免費內容換取CPU資源——但實際上,許多網路犯罪分子修改了Coinhive庫,並將其秘密嵌入到成千上萬個網站中,將收益轉移到自己的錢包中。
2. 基於檔案或二進位檔案的加密劫持是經典的惡意軟體變種。攻擊者誘騙您下載或執行包含挖礦程式的檔案(例如,透過網路釣魚、漏洞利用或修改後的外掛程式)。此二進位檔案會自行安裝到系統中,建立持久化機制(服務、排程任務、登錄項目),並持續運行,即使重新啟動後也是如此。
這類惡意軟體可能僅限於挖掘加密貨幣,或者在更複雜的攻擊活動中,將挖礦與其他惡意活動結合,例如竊取憑證、在網路內橫向移動或建立殭屍網路。一個著名的例子是自 2017 年以來一直活躍的Smominru 殭屍網絡,該網絡主要攻擊通常始終運行的小型 Windows 伺服器。據估計,截至 2020 年,該網路擁有超過 500.000 萬個節點,專門用於挖掘門羅幣 (Monero) 並竊取敏感資訊。
3. 路由器和網路設備上的加密劫持利用路由器中的漏洞或設定錯誤,將惡意程式碼注入網路流量。攻擊者在路由器上安裝軟體,修改HTTP回應,將挖礦腳本加入所有經過該裝置的頁面(包括傳入和傳出的頁面)。這樣一來,任何使用受感染路由器的使用者每次瀏覽網路時都會在不知不覺中成為挖礦者。
例如, 2018 年巴西超過 200.000 萬台 MikroTik 路由器遭到入侵,Coinhive 程式碼被注入到大量網路流量中,就體現了這種攻擊方式。這也促成了協同行動,例如國際刑警組織在東南亞開展的一項行動,該行動在修復了存在漏洞的路由器後,將該地區的加密劫持事件減少了 78%。
4. 雲端加密劫持的目標是雲端基礎架構(虛擬機器、容器、Kubernetes 等)。對攻擊者而言,其吸引力巨大:運算能力幾乎可以彈性擴展,而 CPU 或電力使用量的激增在雲端生產環境中通常被視為正常現象。
最常見的攻擊入口包括程式碼庫中 API 憑證的外洩、雲端部署中的設定錯誤、管理儀表板安全防護不足,以及 Oracle WebLogic 等服務中的漏洞被利用。其中一些案例備受矚目,例如由於未更改預設管理密碼而導致特斯拉 Kubernetes 節點遭受加密劫持攻擊,以及亞馬遜網路服務 S3 基礎設施被攻破並被注入挖礦腳本到《洛杉磯時報》網站。
5. 無檔案加密劫持依賴合法的系統工具,例如 PowerShell 或 Windows 管理規格 (WMI),在記憶體中完全執行挖礦程式碼。攻擊者不會在磁碟上留下明顯的文件,而是使用惡意巨集、混淆腳本和進階進程注入技術。
由於程式會駐留在記憶體中,傳統的基於檔案簽章的偵測方法效果會降低。它透過訂閱 WMI 事件、註冊表執行鍵以及其他機制來實現持久化,這些機制會在重新啟動後利用合法命令重新載入挖礦程式的程式碼,從而增加分析和清除的難度。
加密劫持攻擊的真實案例
除了理論層面,近年來加密劫持已經引發了許多重大事件,影響了家庭用戶、大型組織和關鍵基礎設施。
2018年,《洛杉磯時報》兇殺案版的一個頁面上被發現隱藏著挖礦代碼。所有造訪該頁面的用戶都在不知不覺中參與了門羅幣挖礦。此腳本佔用的CPU資源極少,以至於許多用戶根本沒有察覺到它的影響,使得挖礦活動得以持續相當長的時間。
同年,一家歐洲水務公司的營運技術網路遭遇了一次加密劫持攻擊。攻擊者嚴重削弱了營運商的系統管理能力,這標誌著已知最早的工業控制環境下的加密劫持案例之一。這次攻擊的經濟目標同樣是挖掘門羅幣,但營運風險卻大得多。
同樣在 2018 年,人們發現 Coinhive 挖礦程式透過Google的 DoubleClick 平台在YouTube 廣告上運行,這表明攻擊者如何利用複雜的供應鏈將挖礦腳本偷偷植入擁有數百萬用戶的全球服務中。
2019年,微軟從其應用程式商店下架了八款隱藏的挖礦應用,這些應用程式會利用用戶的資源挖掘門羅幣。雖然這些應用看似出自三位不同的開發者之手,但種種跡象顯示它們背後是同一個組織。用戶只需搜尋熱門關鍵字或在下載量最高的免費應用程式清單中就能輕鬆找到這些應用程式。
除了純粹的加密劫持領域之外,但同樣具有啟發意義的是,還有一些案例,例如俄羅斯核子研究中心的科學家試圖使用官方超級電腦挖比特幣,或者像 Prometei 殭屍網路這樣的大規模攻擊活動,該殭屍網路擁有多個模組,能夠利用 BlueKeep 和 EternalBlue 等漏洞在 Windows 和 Linux 系統上傳播和挖礦門羅幣。
加密劫持對企業和用戶的影響
乍一看,加密劫持似乎是“兩害相權取其輕”,因為它不會直接竊取你的資料或勒索贖金。然而,它對個人和組織的累積影響卻十分顯著。
從技術層面來說,高強度挖礦會導致設備運行速度變慢、崩潰頻率增加以及過熱。風扇全速運轉,筆記型電腦和手機電池續航時間大幅縮短,組件壽命也會縮短。在極端情況下,據報道,感染挖礦木馬的安卓手機電池甚至會膨脹,導致設備無法使用。
對公司而言,情況更為嚴重。多台伺服器和工作站受到感染會導致電力消耗顯著增加、硬體提前更換、IT團隊花費大量時間調查效能問題,以及關鍵服務可能中斷。所有這些都會造成經濟損失,並佔用原本可以用於其他優先事項的資源。
此外,加密劫持可以透過在企業網路中執行未經授權的代碼導致違反監管規定,從而面臨監管處罰和法律訴訟的風險,尤其是在金融或醫療保健等受監管行業。
環境影響不容忽視:當加密劫持活動針對大型資料中心或雲端基礎設施時,與非法挖礦相關的能源浪費和排放量會急劇上升。從企業社會責任的角度來看,監管機構和投資人對這類事件的容忍度越來越低。
加密劫持的症狀和檢測
儘管加密劫持者試圖隱藏自身,但他們仍會留下痕跡和可偵測的症狀。關鍵在於監控系統效能、網路流量和進程活動,並將技術監控與使用者觀察結合。
最明顯的跡象之一是整體性能下降。電腦運作速度突然變得異常緩慢、應用程式開啟緩慢、頻繁崩潰或網路連線異常緩慢,這些都可能表示CPU和頻寬正被用於挖礦。
另一個典型的跡像是持續過熱。如果您的筆記型電腦或桌上型電腦風扇即使在您沒有運行大型程式的情況下也一直以最高速度運轉,或者如果您發現手機發熱且電池電量迅速下降,則應懷疑可能存在加密劫持腳本,尤其是在瀏覽互聯網或安裝可疑應用程式之後。
從技術角度來看,使用工作管理員(Windows)、活動監視器(macOS)或伺服器監控工具監控CPU 和 GPU 使用情況至關重要。如果系統理論上處於空閒狀態,但 CPU 使用率卻持續居高不下,或有未知進程佔用大量資源,這都是明顯的危險訊號。
網路監控也至關重要。受感染的系統通常會與礦池或C2伺服器保持持續的出站連接,這些伺服器往往位於不常見的網域名稱或IP位址,甚至位於偏遠國家/地區。利用深度套件偵測和入侵偵測系統(IDS)可以偵測到挖礦協定特有的流量模式。
在無檔案攻擊中,內存取證工具可以對記憶體進行快照,從而搜尋挖礦代碼、錢包位址或隱藏的礦池配置。在 Windows 環境中,詳細記錄和審核 PowerShell 和 WMI 活動有助於定位下載並執行記憶體挖礦程式的可疑腳本。
在網路領域,瀏覽器監控擴充功能和 JavaScript 分析工具可以偵測嵌入在頁面或擴充功能中的挖礦腳本,以及瀏覽器本身與挖礦服務建立的 WebSocket 連線。
現代加密劫持者採用的技術旨在逃避偵測
隨著防禦措施的改進,加密劫持者採用了越來越複雜的策略來保持隱蔽,並盡可能長時間地持續獲利。
一方面,許多礦工使用較輕的挖礦演算法或將 CPU 使用率限制在適中的百分比,低到不會觸發警報,但當數百或數千台受影響的電腦組合在一起時,足以產生收入。
惡意軟體通常會在偵測到使用者活動(滑鼠移動、按鍵、開啟某些應用程式)時停止挖礦或降低挖礦強度,並在電腦空閒或夜間恢復全力挖礦。
在進階攻擊活動中,攻擊者會採用大量的程式碼混淆、捆綁和加密技術,以防止傳統簽章識別挖礦程式的二進位檔案。對於像 Prometei 或 PowerGhost 這樣的殭屍網絡,攻擊者還會整合多個模組、進程模擬技術、使用合法憑證以及修改或停用安全工具的機制。
此外,加密劫持者依靠無檔案惡意軟體技術駐留在記憶體中,將自身注入合法進程,並使用 PowerShell 等系統工具,進一步阻礙了安全團隊的偵測和回應工作。
保護自己免受加密劫持的最佳做法
有效防禦加密劫持需要結合技術措施、正確的配置和使用者意識。雖然沒有萬全之策,但有一些方法如果堅持不懈地應用,就能顯著降低風險。
第一步是在終端設備(PC、筆記型電腦、伺服器和行動裝置)上建立強大的網路安全防護機制,提供即時保護,能夠攔截惡意軟體、惡意腳本、存取已知礦池的流量以及異常行為。採用基於行為檢測的現代EDR/XDR解決方案在抵禦未知礦工方面具有顯著優勢。
在瀏覽器中,除了使用信譽良好的廣告攔截器外,安裝一些特定的瀏覽器擴充功能來阻止挖礦也很有幫助,例如 No Coin、minerBlock 或 Anti-Miner,因為許多加密劫持腳本都是透過惡意廣告(惡意廣告)傳播的。在高風險環境下,您可以考慮在不受信任的網站上停用 JavaScript,但這可能會導致部分功能喪失。
在網路層面,部署監控和過濾至關重要:IDS/IPS 可挖掘流量特徵,DNS 過濾可阻止來自已知池的域,網路分段可減緩橫向移動,以及針對異常流量模式或雲端資源過度配置的警報。
補丁管理不容忽視。對路由器、伺服器、網路應用程式、虛擬機器管理程式和雲端平台進行修補程式更新,可以修復加密劫持者常用的許多漏洞(例如MikroTik、Oracle WebLogic、未加強的Kubernetes等系統中的漏洞)。配置管理和漏洞掃描流程有助於識別過時的系統。
在商業環境中,建議加強瀏覽器安全設定和企業策略:內容安全策略 (CSP) 以阻止從未經授權的網域載入腳本,在不受信任的上下文中停用 WebAssembly 或某些 API,並控制可以安裝哪些擴充功能。
安全意識是另一項關鍵支柱。使用者需要能夠識別諸如電腦過熱、風扇無故全速運轉或效能異常低下等症狀,以及下載盜版軟體、開啟意外附件或安裝未知瀏覽器擴充功能的風險。清晰的事件報告流程能夠幫助安全團隊快速採取行動。
最後,對於達到一定成熟度的組織而言,投資於專注於加密貨幣挖礦模式的威脅搜尋能力是值得的:主動搜尋日誌、使用 MITRE ATT&CK 等框架進行行為分析、使用基於 Sigma 或其他社區共享規則的檢測方法,以及定期審查基礎設施中 CPU 和功耗的可疑峰值。
加密劫持遠非曇花一現,它已成為網路犯罪分子穩定且相對安全的收入來源。他們利用各種手段,從簡單的瀏覽器腳本到複雜的跨平台殭屍網路和雲端攻擊,無所不用其極。了解其工作原理、症狀以及相應的防護措施,可以顯著降低您的設備在您不知情的情況下被用於為他人挖礦的風險。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。