Definición
El cryptojacking es una forma de ciberdelincuencia en la que los atacantes utilizan secretamente los recursos informáticos de la víctima (CPU, GPU o FPGA) para minar criptomonedas sin su conocimiento ni consentimiento, robando electricidad, capacidad de procesamiento y vida útil del hardware para generar ingresos en criptomonedas. A diferencia del ransomware (que secuestra datos) o el robo de datos (que se centra en la información), el cryptojacking explota sigilosamente los recursos computacionales: puede operar durante meses sin que las víctimas lo noten, salvo por un rendimiento más lento del dispositivo, facturas de electricidad más altas y un mayor desgaste del hardware. El cryptojacking se presenta principalmente de dos formas: mediante malware (software malicioso instalado en los dispositivos de la víctima) y mediante navegador (código de minería JavaScript incrustado en sitios web que se ejecuta mientras los visitantes navegan por la página). Monero (XMR) es la criptomoneda preferida debido a su diseño para minería por CPU y sus propiedades de privacidad.
Origen e Historia
| Fecha | Eventos |
| 2011 | Aparece malware temprano para la minería de Bitcoin mientras Bitcoin gana valor. |
| 2013 | Aparecen botnets de minería de GPU; miles de máquinas esclavizadas para la minería. |
| 2017 | Coinhive se lanza: API de minería de navegador basada en JavaScript; su uso, tanto legítimo como malicioso, se dispara. |
| 2017 | Pirate Bay fue descubierto utilizando Coinhive para minar Monero a través de los navegadores de los visitantes. |
| 2018 | El criptominado se convierte en una ciberamenaza generalizada; más de 500 millones de dispositivos afectados, según Symantec. |
| 2018 | La infraestructura en la nube de Tesla fue víctima de criptominado a través de una consola de Kubernetes expuesta. |
| 2019 | Coinhive cierra sus puertas al volverse la minería de Monero a gran escala poco rentable a través del navegador. |
| 2020-22 | El criptominado se traslada a la infraestructura en la nube (AWS, Azure, GCP): tasas de hash más altas |
| 2023 | TeamTNT y otros grupos de amenazas persistentes avanzadas se especializan en el criptominado en la nube. |
| 2024 | La infraestructura de IA (clústeres de GPU) se convierte en un objetivo prioritario para el criptominado malicioso. |
“El criptominado no autorizado es el delito perfecto para los atacantes sofisticados: genera ingresos continuos con un bajo riesgo de detección, y las víctimas a menudo no se dan cuenta hasta que llegan las facturas de la luz.”
Cómo Funciona

| Tipo de ataque | Objetivo | Dificultad de detección | Economico |
| JavaScript del navegador | Visitantes del sitio web | Bajo (rendimiento visible) | Bajo por usuario |
| malware para PC/servidores | Dispositivos individuales | Media | Media |
| minería de botnets | Miles de anfitriones | Medio-alto | Alta (escala) |
| Infraestructura de la nube | AWS/GCP/Azure | Alto | Muy Alta |
| minería de dispositivos IoT | Routers, cámaras, DVR | Muy Alta | Bajo |
| clúster de IA/GPU | GPU para investigación/empresas | Alto | Extremadamente alto |
En términos simples
- Tu dispositivo, sus gananciasEl criptominado malicioso utiliza la potencia de procesamiento de tu ordenador, teléfono o servidor para minar criptomonedas, enviando las recompensas al atacante mientras tú pagas la factura de la luz y sufres una degradación del rendimiento.
- Monero es la moneda preferidaMonero (XMR) es la criptomoneda preferida por los ciberdelincuentes porque: está diseñada para ser minada por CPU (no se necesita hardware especializado), sus funciones de privacidad dificultan el rastreo de las transacciones y su algoritmo RandomX se ejecuta de manera eficiente en procesadores comunes.
- La minería de datos en navegadores fue la “fiebre del oro”.Entre 2017 y 2018, Coinhive proporcionó código JavaScript que los sitios web podían insertar para minar Monero utilizando los ciclos de CPU de los visitantes. Algunos sitios lo usaron como una "alternativa a la publicidad", mientras que otros lo inyectaron con fines maliciosos. Su cierre en 2019 redujo, pero no eliminó, el criptominado no autorizado a través del navegador.
- La nube es la nueva frontera.El criptominado moderno se dirige cada vez más a la infraestructura en la nube: API de Kubernetes expuestas, contenedores Docker mal configurados y claves de acceso de AWS. Los atacantes crean miles de instancias de GPU, minan criptomonedas durante días o semanas y dejan a las víctimas con facturas de la nube enormes e inesperadas.
- Señales de detección: Degradación inexplicable del rendimiento, CPU/GPU funcionando a casi el 100% en reposo, consumo elevado de electricidad, sobrecalentamiento del dispositivo y tráfico de red inusual. grupo de minería Todas las direcciones IP son indicadores de criptominado.
Ejemplos del mundo real
| Escenario | Implementación | Resultado |
| Coinhive en Pirate Bay | Pirate Bay utilizó silenciosamente las CPU de los visitantes para minar XMR. | Descubierto por usuarios que notaron picos en el uso de la CPU; gran controversia |
| criptominado en la nube de Tesla | Panel de control de Kubernetes expuesto; los atacantes utilizaron instancias de GPU Tesla. | Descubierto; el atacante se benefició de la capacidad de procesamiento y electricidad de Tesla. |
| Los Angeles Times (2018) | Script de Coinhive inyectado en el sitio web de noticias de Los Angeles Times (página de Informe de Homicidios) | La actividad minera se prolongó durante semanas antes del descubrimiento; el LA Times pidió disculpas. |
| Operaciones del grupo Rocke | Un grupo chino de ciberdelincuentes desplegó criptominado en la nube a gran escala. | Millones de XMR extraídos a través de cuentas en la nube comprometidas en todo el mundo. |
| Clúster de GPU de IA orientado a objetivos | Los atacantes se dirigen a los cuadernos Jupyter expuestos en clústeres de investigación. | Los recursos de GPU de alto valor generan XMR significativo a costa de la víctima. |
Ventajas
| La Ventaja | Mareas Ideales para Lecciones |
| Creación de conciencia | La concienciación sobre el criptominado impulsa una mejor higiene en ciberseguridad. |
| Modelo de ingresos alternativo | Algunos sitios legítimos exploraron la minería de datos del navegador como alternativa publicitaria (con base en el consentimiento informado). |
| Investigación de seguridad | Las campañas de criptominado revelan vulnerabilidades comunes en la infraestructura (Kubernetes, API en la nube). |
Desventajas y riesgos
| Desventaja | Mareas Ideales para Lecciones |
| Daño al dispositivo | Una carga máxima sostenida de CPU/GPU puede provocar sobrecalentamiento y daños permanentes en el hardware. |
| Robo de electricidad | Las víctimas pagan por la electricidad consumida por las operaciones mineras del atacante. |
| Impacto en el rendimiento | El software de minería degrada el rendimiento del sistema para tareas legítimas. |
| Puerta de enlace de seguridad | El malware de criptominado suele servir como punto de acceso inicial para ataques más graves. |
| Facturas en la nube | El criptominado en la nube puede generar cargos inesperados de infraestructura de cinco a siete cifras. |
Consejos de gestión de riesgos:
- Instale un software de seguridad de endpoints de buena reputación (antivirus/EDR) con firmas de detección de criptominado.
- Utilice extensiones de navegador como NoScript, uBlock Origin o extensiones específicas contra la criptominería.
- Supervise el uso de la CPU/GPU: una utilización alta y sostenida inesperada cuando el sistema está inactivo es una señal de alerta.
- Para la infraestructura en la nube: rote las claves API periódicamente, habilite la autenticación multifactor (MFA) en las consolas de la nube, supervise las alertas de facturación y restrinja las fuentes de imágenes de contenedores.
- Para las organizaciones: utilicen las políticas de red de Kubernetes y restrinjan el acceso a las API expuestas.
Preguntas Frecuentes
¿Por qué los criptominadores prefieren Monero a Bitcoin?
Monero (XMR) es la criptomoneda preferida para el criptojacking por varias razones: (1) El algoritmo RandomX está diseñado específicamente para ejecutarse de manera eficiente en CPU de consumo y resistir la especialización de ASIC, lo que hace que los ciclos de CPU robados sean competitivos; (2) Las características de privacidad de Monero (firmas de anillo, direcciones ocultas, RingCT) hacen que sea extremadamente difícil rastrear los pagos de los grupos de minería hasta los atacantes; (3) El umbral de rentabilidad más bajo que Bitcoin hace que la minería a pequeña escala sea viable; (4) XMR se puede minar de manera efectiva sin GPU, lo que lo hace accesible desde una gama más amplia de dispositivos comprometidos, incluido IoT.
¿Cómo puedo detectar el criptominado no autorizado en mi dispositivo?
Los síntomas incluyen: (1) Uso de CPU/GPU cercano al 100% cuando el equipo está inactivo; (2) Degradación significativa del rendimiento durante tareas normales; (3) El dispositivo se calienta más de lo habitual y los ventiladores funcionan al máximo; (4) Consumo excesivo de batería en portátiles/teléfonos; (5) Facturas de electricidad más altas de lo esperado. Para una detección detallada: utilice el Administrador de tareas (Windows) o el Monitor de actividad (Mac) para identificar procesos sospechosos; utilice software de seguridad con detección de criptominería; en servidores, supervise las conexiones salientes inusuales a direcciones de grupos de minería conocidos.
¿Sigue siendo una amenaza el criptominado basado en el navegador?
Aunque menor que durante el pico de 2017-2019 tras el cierre de Coinhive, persiste. Algunos sitios web aún incluyen scripts de minería, y es posible inyectar código JavaScript malicioso en sitios legítimos a través de redes publicitarias comprometidas o vulnerabilidades web. La minería basada en navegador suele ser menos rentable por víctima que los métodos basados en malware, lo que impulsa a los atacantes hacia objetivos más valiosos (infraestructura en la nube, redes corporativas). Las extensiones de seguridad del navegador bloquean eficazmente la mayor parte de la minería basada en navegador.
¿Cuáles son las consecuencias legales del criptominado no autorizado?
El criptominado malicioso es ilegal en la mayoría de las jurisdicciones, ya que constituye acceso no autorizado a ordenadores y uso indebido de recursos informáticos. En Estados Unidos, infringe la Ley de Fraude y Abuso Informático (CFAA, por sus siglas en inglés). Varios operadores de criptominado malicioso de alto perfil han sido arrestados y procesados internacionalmente. Las sentencias han oscilado entre multas y penas de prisión de varios años, especialmente cuando el objetivo era infraestructura corporativa o gubernamental.
¿Cómo pueden las organizaciones proteger su infraestructura en la nube del criptominado?
Medidas de protección clave: (1) Habilitar la autenticación multifactor (MFA) en todos los accesos a la consola en la nube; (2) Rotar las claves API y las credenciales de la cuenta de servicio periódicamente; (3) Configurar alertas de facturación para picos de costos anómalos; (4) Utilizar herramientas de seguridad en la nube (AWS Security Hub, GCP Security Command Center) para supervisar el comportamiento relacionado con la minería; (5) Aplicar el principio de mínimo privilegio a todas las cuentas de servicio; (6) Utilizar el escaneo de imágenes de contenedores para detectar software de minería conocido; (7) Supervisar el tráfico saliente para conexiones a direcciones IP de grupos de minería conocidos.









