Cryptojacking

تعريف

يُعدّ التعدين الخفي للعملات الرقمية شكلاً من أشكال الجرائم الإلكترونية، حيث يستخدم المهاجمون سراً موارد الحوسبة الخاصة بالضحية - وحدة المعالجة المركزية، أو وحدة معالجة الرسومات، أو معالج FPGA - لتعدين العملات الرقمية دون علم الضحية أو موافقتها، ما يؤدي فعلياً إلى سرقة الكهرباء، وقدرة المعالجة، وعمر الأجهزة، بهدف تحقيق إيرادات من العملات الرقمية للمهاجم. وعلى عكس برامج الفدية (التي تحتجز البيانات كرهينة) أو سرقة البيانات (التي تستهدف المعلومات)، يستغل التعدين الخفي للعملات الرقمية موارد الحوسبة بشكل غير مباشر، إذ يمكن أن يستمر لأشهر دون أن يلاحظ الضحايا أي شيء سوى تباطؤ أداء الجهاز، وارتفاع فواتير الكهرباء، وزيادة استهلاك الأجهزة. يتخذ التعدين الخفي للعملات الرقمية شكلين رئيسيين: أحدهما قائم على البرامج الضارة (برامج خبيثة تُثبّت على أجهزة الضحايا)، والآخر قائم على المتصفح (شفرة تعدين جافا سكريبت مُضمّنة في مواقع الويب وتعمل أثناء تصفح الزوار للصفحة)، وتُعدّ عملة مونيرو (XMR) العملة الرقمية المفضلة بشكل كبير نظراً لتصميمها القابل للتعدين بواسطة وحدة المعالجة المركزية وخصائصها المتعلقة بالخصوصية.

الأصل والتاريخ

التاريخالحدث/الفعالية
2011ظهور برامج خبيثة مبكرة لتعدين البيتكوين مع ارتفاع قيمة البيتكوين
2013ظهرت شبكات بوتات تعدين العملات الرقمية باستخدام وحدات معالجة الرسومات؛ آلاف الأجهزة مستعبدة للتعدين
2017أطلقت Coinhive واجهة برمجة تطبيقات تعدين المتصفح باستخدام جافا سكريبت؛ وتزايد استخدامها المشروع والضار بشكل كبير
2017تم ضبط موقع Pirate Bay وهو يستخدم Coinhive لتعدين عملة مونيرو عبر متصفحات الزوار.
2018أصبحت عمليات التعدين الخفي للعملات الرقمية تهديدًا إلكترونيًا شائعًا؛ حيث تأثر أكثر من 500 مليون جهاز وفقًا لشركة سيمانتك.
2018تم اختراق البنية التحتية السحابية لشركة تسلا عبر اختراق وحدة تحكم Kubernetes المكشوفة.
2019أُغلقت منصة Coinhive بعد أن أصبح تعدين عملة مونيرو غير مربح على نطاق واسع عبر المتصفح
2020-22يتحول التعدين الخفي للعملات المشفرة إلى البنية التحتية السحابية (AWS، Azure، GCP) - معدلات تجزئة أعلى
2023تتخصص مجموعة TeamTNT وغيرها من مجموعات التهديد المستمر المتقدمة في عمليات اختراق أنظمة التعدين السحابي للعملات المشفرة.
2024أصبحت البنية التحتية للذكاء الاصطناعي (مجموعات وحدات معالجة الرسومات) أهدافًا رئيسية لعمليات اختراق العملات المشفرة
"يُعدّ تعدين العملات المشفرة جريمة مثالية للمهاجمين المحترفين - فهو يُدرّ دخلاً مستمراً مع انخفاض مخاطر الكشف، وغالباً لا يلاحظ الضحايا ذلك إلا عند وصول فواتير الكهرباء."
معلومات التهديدات من مكافي

كيف تعمل هذه التقنية؟

نوع الهجومالهدفصعوبة الكشفالربحية
جافا سكريبت المتصفحزوار الموقعمنخفض (الأداء مرئي)منخفض لكل مستخدم
برامج خبيثة لأجهزة الكمبيوتر/الخوادمالأجهزة الفردية
متوسط
متوسط
تعدين شبكات الروبوتاتآلاف المضيفينمتوسطة عاليةعالي (مقياس)
البنية التحتية السحابيةأوس / جي سي بي / أزورمرتفععالي جدا
استخراج بيانات أجهزة إنترنت الأشياءأجهزة التوجيه، والكاميرات، وأجهزة تسجيل الفيديو الرقميةعالي جدامنخفض
مجموعة الذكاء الاصطناعي/وحدة معالجة الرسوماتوحدة معالجة الرسومات البحثية/المؤسسيةمرتفععالية للغاية

بعبارات بسيطة

  1. جهازك، وربحهم: يستخدم برنامج التعدين الخفي قوة معالجة جهاز الكمبيوتر أو الهاتف أو الخادم الخاص بك لتعدين العملات المشفرة - حيث يتم إرسال المكافآت إلى المهاجم بينما تدفع أنت فاتورة الكهرباء وتعاني من تدهور الأداء.
  2. مونيرو هي العملة المفضلةتُعد عملة مونيرو (XMR) العملة المفضلة لدى قراصنة العملات المشفرة للأسباب التالية: فهي مصممة لتكون قابلة للتعدين بواسطة وحدة المعالجة المركزية (لا حاجة إلى أجهزة متخصصة)، وميزات الخصوصية الخاصة بها تجعل تتبع المعاملات أكثر صعوبة، وخوارزمية RandomX الخاصة بها تعمل بكفاءة على المعالجات العادية.
  3. كان تعدين البيانات عبر المتصفح بمثابة "حمى الذهب".في عامي 2017 و2018، وفّرت منصة Coinhive شفرة جافا سكريبت يمكن للمواقع الإلكترونية تضمينها لتعدين عملة مونيرو باستخدام موارد معالجات الزوار. استخدمت بعض المواقع هذه الشفرة كبديل للإعلانات، بينما قامت مواقع أخرى بحقنها بشكل خبيث. أدى إغلاق المنصة في عام 2019 إلى الحد من عمليات التعدين الخفي للعملات الرقمية عبر المتصفحات، لكنه لم يقضِ عليها تمامًا.
  4. الحوسبة السحابية هي الحدود الجديدةتستهدف عمليات التعدين الخفي الحديثة بشكل متزايد البنية التحتية السحابية، من خلال واجهات برمجة تطبيقات Kubernetes المكشوفة، وحاويات Docker المُهيأة بشكل خاطئ، ومفاتيح الوصول إلى AWS. يقوم المهاجمون بتشغيل آلاف من مثيلات وحدات معالجة الرسومات، ويستمرون في التعدين لأيام أو أسابيع، تاركين الضحايا أمام فواتير سحابية ضخمة وغير متوقعة.
  5. علامات الكشفتدهور غير مبرر في الأداء، تشغيل وحدة المعالجة المركزية/وحدة معالجة الرسومات بنسبة تقارب 100% في وضع الخمول، ارتفاع استهلاك الكهرباء، ارتفاع درجة حرارة الجهاز، وحركة مرور غير معتادة على الشبكة إلى تجمع التعدين تُعد عناوين IP جميعها مؤشرات على عمليات التعدين الخفي للعملات الرقمية.

أمثلة من العالم الحقيقي

سيناريوتطبيقنتيجة
كوينهايف في خليج القراصنةاستخدم موقع Pirate Bay وحدات المعالجة المركزية للزوار سرًا لتعدين عملة XMRاكتشفها المستخدمون الذين لاحظوا ارتفاعات مفاجئة في استهلاك وحدة المعالجة المركزية؛ جدل كبير
اختراق سحابة تسلاتم كشف لوحة تحكم Kubernetes؛ استخدم المهاجمون مثيلات Tesla GPUتم اكتشاف الأمر؛ استفاد المهاجم من قدرات الحوسبة/الكهرباء لدى شركة تسلا
صحيفة لوس أنجلوس تايمز (2018)تم إدخال نص برمجي من شركة Coinhive في موقع صحيفة لوس أنجلوس تايمز الإخباري (صفحة تقرير جرائم القتل).استمر التعدين لأسابيع قبل اكتشافه؛ واعتذرت صحيفة لوس أنجلوس تايمز
عمليات مجموعة روكقامت مجموعة جرائم إلكترونية صينية بنشر عمليات تعدين العملات المشفرة عبر الحوسبة السحابية على نطاق واسعملايين الدولارات من عملة XMR تم تعدينها عبر حسابات سحابية مخترقة على مستوى العالم
استهداف مجموعات وحدات معالجة الرسومات بالذكاء الاصطناعييستهدف المهاجمون دفاتر Jupyter المكشوفة على مجموعات البحثتُدرّ موارد وحدة معالجة الرسومات عالية القيمة مبالغ كبيرة من عملة XMR على حساب الضحايا

المزايا

ميزةالوصف
بناء الوعيالوعي بعمليات التعدين الخفي للعملات المشفرة يحفز على تحسين ممارسات الأمن السيبراني
نموذج الإيرادات البديلاستكشفت بعض المواقع الشرعية تقنية استخراج البيانات من المتصفح كبديل للإعلانات (على أساس الموافقة المستنيرة).
بحوث الأمنتكشف حملات التعدين الخفي للعملات المشفرة عن نقاط ضعف شائعة في البنية التحتية (Kubernetes، وواجهات برمجة تطبيقات السحابة).

العيوب والمخاطر

مساوئالوصف
تلف الجهازقد يؤدي التحميل الأقصى المستمر لوحدة المعالجة المركزية/وحدة معالجة الرسومات إلى ارتفاع درجة الحرارة وتلف الأجهزة بشكل دائم
سرقة الكهرباءيدفع الضحايا ثمن الكهرباء التي تستهلكها عمليات التعدين التي يقوم بها المهاجم.
تأثير الأداءيؤدي برنامج التعدين إلى تدهور أداء النظام في المهام المشروعة
بوابة الأمانغالباً ما تُستخدم برامج التعدين الخبيث للعملات المشفرة كنقطة وصول أولية لهجمات أكثر خطورة.
فواتير السحابةيمكن أن يؤدي اختراق نظام التعدين السحابي للعملات المشفرة إلى تكاليف غير متوقعة للبنية التحتية تتراوح بين خمسة وسبعة أرقام

نصائح لإدارة المخاطر:

  • قم بتثبيت برامج حماية موثوقة لنقاط النهاية (مضادات الفيروسات/EDR) مزودة بتوقيعات للكشف عن عمليات التعدين الخفي للعملات الرقمية.
  • استخدم إضافات المتصفح مثل NoScript أو uBlock Origin أو إضافات مخصصة لمكافحة تعدين العملات المشفرة.
  • راقب استخدام وحدة المعالجة المركزية/وحدة معالجة الرسومات - يُعد الاستخدام العالي المستمر غير المتوقع أثناء الخمول مؤشرًا خطيرًا.
  • بالنسبة للبنية التحتية السحابية: قم بتدوير مفاتيح واجهة برمجة التطبيقات بانتظام، وقم بتمكين المصادقة متعددة العوامل على منصات السحابة، وراقب تنبيهات الفوترة، وقم بتقييد مصادر صور الحاويات.
  • بالنسبة للمؤسسات: استخدم سياسات شبكة Kubernetes وقيد الوصول إلى واجهات برمجة التطبيقات المكشوفة

الأسئلة الشائعة

لماذا يفضل مخترقو العملات المشفرة عملة مونيرو على عملة بيتكوين؟

تُعد عملة مونيرو (XMR) العملة المفضلة لعمليات التعدين الخفي لعدة أسباب: (1) تم تصميم خوارزمية RandomX خصيصًا للعمل بكفاءة على وحدات المعالجة المركزية للمستهلكين ومقاومة تخصص ASIC، مما يجعل دورات وحدة المعالجة المركزية المسروقة تنافسية؛ (2) تجعل ميزات الخصوصية في مونيرو (التوقيعات الحلقية، والعناوين الخفية، وRingCT) من الصعب للغاية تتبع المدفوعات من مجمعات التعدين إلى المهاجمين؛ (3) انخفاض عتبة الربحية مقارنةً ببيتكوين يجعل التعدين على نطاق صغير مجديًا؛ (4) يمكن تعدين XMR بفعالية دون وحدات معالجة الرسومات، مما يجعله متاحًا من نطاق أوسع من الأجهزة المخترقة بما في ذلك إنترنت الأشياء.

كيف يمكنني اكتشاف عمليات التعدين الخفي للعملات الرقمية على جهازي؟

تشمل العلامات ما يلي: (1) استخدام وحدة المعالجة المركزية/وحدة معالجة الرسومات بنسبة تقارب 100% عندما يكون الكمبيوتر في وضع الخمول؛ (2) انخفاض ملحوظ في الأداء أثناء المهام العادية؛ (3) ارتفاع درجة حرارة الجهاز عن المعتاد مع تشغيل المراوح بأقصى سرعة؛ (4) استنزاف غير معتاد لبطارية أجهزة الكمبيوتر المحمولة/الهواتف؛ (5) فواتير كهرباء أعلى من المتوقع. للكشف الدقيق: استخدم مدير المهام (ويندوز) أو مراقب النشاط (ماك) لتحديد العمليات المشبوهة؛ استخدم برنامج أمان مزود بخاصية كشف تعدين العملات الرقمية؛ على الخوادم، راقب الاتصالات الصادرة غير المعتادة إلى عناوين مجمعات التعدين المعروفة.

هل لا يزال التعدين الخفي للعملات المشفرة عبر المتصفح يشكل تهديداً؟

أقل مما كانت عليه خلال ذروة الفترة 2017-2019 بعد إغلاق منصة Coinhive، لكنها لا تزال قائمة. لا تزال بعض المواقع الإلكترونية تُضمّن برامج تعدين العملات الرقمية، ويمكن حقن أكواد جافا سكريبت خبيثة في المواقع الشرعية عبر شبكات إعلانية مخترقة أو ثغرات أمنية في المواقع. يُعدّ التعدين عبر المتصفح أقل ربحيةً لكل ضحية مقارنةً بالأساليب القائمة على البرامج الضارة، مما يدفع المهاجمين إلى استهداف مواقع ذات قيمة أكبر (البنية التحتية السحابية، وشبكات الشركات). تعمل إضافات أمان المتصفح على حظر معظم عمليات التعدين عبر المتصفح بشكل فعّال.

ما هي العواقب القانونية لعمليات تعدين العملات الرقمية؟

يُعدّ التعدين الخفي للعملات الرقمية جريمةً في معظم الدول، إذ يُعرّض المستخدمين لخطر الوصول غير المصرح به إلى أجهزة الكمبيوتر واستخدام مواردها الحاسوبية. وفي الولايات المتحدة، يُخالف هذا الفعل قانون الاحتيال وإساءة استخدام الحاسوب (CFAA). وقد أُلقي القبض على العديد من مُشغّلي التعدين الخفي البارزين وحُوكموا دوليًا. وتراوحت الأحكام الصادرة بحقهم بين الغرامات والسجن لسنوات عديدة، لا سيما عندما استهدفت هذه الجرائم البنية التحتية للشركات أو الحكومات.

كيف يمكن للمؤسسات حماية البنية التحتية السحابية من عمليات التعدين الاحتيالي للعملات المشفرة؟

إجراءات الحماية الرئيسية: (1) تفعيل المصادقة متعددة العوامل على جميع عمليات الوصول إلى وحدة تحكم السحابة؛ (2) تغيير مفاتيح واجهة برمجة التطبيقات وبيانات اعتماد حساب الخدمة بانتظام؛ (3) إعداد تنبيهات الفواتير لرصد أي ارتفاعات غير طبيعية في التكاليف؛ (4) استخدام أدوات أمان السحابة (مركز أمان AWS، مركز قيادة أمان GCP) لمراقبة السلوكيات المتعلقة بالتعدين؛ (5) تطبيق مبدأ أقل الامتيازات على جميع حسابات الخدمة؛ (6) استخدام فحص صور الحاويات للكشف عن برامج التعدين المعروفة؛ (7) مراقبة حركة البيانات الصادرة بحثًا عن اتصالات بعناوين IP الخاصة بمجمعات التعدين المعروفة.

الأخبار و الأحداث