Cryptojacking

Définition

Le cryptojacking est une forme de cybercriminalité où des attaquants utilisent secrètement les ressources informatiques d'une victime (processeur, carte graphique ou FPGA) pour miner des cryptomonnaies à son insu et sans son consentement. Ils détournent ainsi de l'électricité, de la puissance de calcul et réduisent la durée de vie du matériel pour générer des revenus en cryptomonnaie. Contrairement aux rançongiciels (qui prennent les données en otage) ou au vol de données (qui cible les informations), le cryptojacking exploite furtivement les ressources informatiques. Il peut fonctionner pendant des mois sans que les victimes ne s'en aperçoivent, hormis un ralentissement des appareils, une augmentation des factures d'électricité et une usure prématurée du matériel. Le cryptojacking se présente sous deux formes principales : par logiciel malveillant (installé sur les appareils des victimes) et par navigateur (code JavaScript intégré aux sites web et exécuté pendant la navigation). Le Monero (XMR) est de loin la cryptomonnaie la plus répandue grâce à sa capacité à être minée par le processeur et à ses propriétés de confidentialité.

Origine & Histoire

DateEspaces
2011Les premiers logiciels malveillants de minage de Bitcoin apparaissent alors que le Bitcoin prend de la valeur.
2013Des réseaux de bots de minage GPU apparaissent ; des milliers de machines sont asservies au minage.
2017Coinhive est lancé – une API de minage pour navigateur JavaScript ; son utilisation légitime et malveillante explose.
2017Pirate Bay pris en flagrant délit d'utilisation de Coinhive pour miner du Monero via les navigateurs des visiteurs
2018Le cryptojacking devient une cybermenace courante ; plus de 500 millions d’appareils touchés selon Symantec
2018L'infrastructure cloud de Tesla a été piratée par cryptojacking via une console Kubernetes exposée.
2019Coinhive ferme ses portes, le minage de Monero via navigateur devenant non rentable à grande échelle.
2020-22Le cryptojacking se déplace vers l'infrastructure cloud (AWS, Azure, GCP) – taux de hachage plus élevés
2023TeamTNT et d'autres groupes de menaces persistantes avancées se spécialisent dans le cryptojacking dans le cloud.
2024Les infrastructures d'IA (clusters de GPU) deviennent des cibles privilégiées pour le cryptojacking.
« Le cryptojacking est le crime parfait pour les pirates informatiques sophistiqués : il génère des revenus continus avec un faible risque de détection, et les victimes ne s'en aperçoivent souvent qu'à la réception de leur facture d'électricité. »
Renseignements sur les menaces de McAfee

Fonctionnement

Type d'attaqueObjectifDifficulté de détectionéconomique
JavaScript du navigateurVisiteurs du siteFaible (performance visible)Faible par utilisateur
Logiciel malveillant pour PC/serveurAppareils individuelsMoyenneMoyenne
botnet miningDes milliers d'hôtesMoyen-élevéÉlevée (échelle)
Infrastructure cloudAWS/GCP/AzureHauteTrès élevé
Exploitation des appareils IoTRouteurs, caméras, enregistreurs numériquesTrès élevé Low
Cluster IA/GPUGPU de recherche/entrepriseHauteTrès haut

En termes simples

  1. Votre appareil, leur profitLe cryptojacking utilise la puissance de traitement de votre ordinateur, de votre téléphone ou de votre serveur pour miner des cryptomonnaies, envoyant les récompenses à l'attaquant tandis que vous payez votre facture d'électricité et subissez une dégradation des performances.
  2. Monero est la monnaie préféréeMonero (XMR) est la monnaie de choix des cryptojackers car : elle est conçue pour être minable par CPU (aucun matériel spécialisé n'est nécessaire), ses fonctionnalités de confidentialité rendent les transactions plus difficiles à tracer et son algorithme RandomX fonctionne efficacement sur des processeurs ordinaires.
  3. Le minage de données via navigateur était la « ruée vers l'or ».Entre 2017 et 2018, Coinhive proposait du code JavaScript que les sites web pouvaient intégrer pour miner du Monero en utilisant la puissance de calcul des ordinateurs des visiteurs. Certains sites l'utilisaient comme « alternative à la publicité », d'autres l'injectaient à des fins malveillantes. Sa fermeture en 2019 a réduit, sans toutefois l'éliminer, le cryptojacking via navigateur.
  4. Le cloud est la nouvelle frontièreLe cryptojacking moderne cible de plus en plus l'infrastructure cloud : API Kubernetes exposées, conteneurs Docker mal configurés et clés d'accès AWS. Les attaquants déploient des milliers d'instances GPU, minent pendant des jours ou des semaines et laissent leurs victimes avec des factures cloud exorbitantes et inattendues.
  5. Signes de détectionDégradation inexpliquée des performances, utilisation du processeur/GPU proche de 100 % même en veille, consommation électrique élevée, surchauffe de l'appareil et trafic réseau inhabituel. piscine minière Les adresses IP sont autant d'indicateurs de cryptojacking.

Exemples du monde réel

ScénarioMise en œuvreRésultat
Coinhive dans Pirate BayPirate Bay utilisait discrètement les processeurs des visiteurs pour miner du XMR.Découvert par des utilisateurs constatant des pics d'utilisation du processeur ; une controverse majeure
Cryptojacking dans le cloud de TeslaTableau de bord Kubernetes exposé ; les attaquants ont utilisé des instances de GPU TeslaDécouvert ; l’attaquant a profité de la puissance de calcul et de l’électricité de Tesla.
Los Angeles Times (2018)Un script Coinhive a été injecté dans le site web du LA Times (page des homicides).L'exploitation minière a duré des semaines avant la découverte ; le Los Angeles Times a présenté ses excuses.
opérations du groupe RockeUn groupe de cybercriminels chinois a déployé le cryptojacking dans le cloud à grande échelle.Des millions de XMR ont été dérobés dans le monde entier via des comptes cloud compromis.
cluster GPU IA ciblantDes attaquants ciblent les notebooks Jupyter exposés sur des clusters de recherche.Les ressources GPU de grande valeur génèrent des XMR importants au détriment des victimes.

Avantages

AvantageDescription
SensibilisationLa sensibilisation au cryptojacking favorise une meilleure hygiène de cybersécurité.
Modèle de revenus alternatifCertains sites légitimes ont exploré l'exploration du navigateur comme alternative à la publicité (sur la base du consentement éclairé).
Recherche en sécuritéLes campagnes de cryptojacking révèlent des vulnérabilités communes aux infrastructures (Kubernetes, API cloud).

Inconvénients et risques

DésavantageDescription
Dommages à l'appareilUne charge maximale et soutenue du processeur/de la carte graphique peut entraîner une surchauffe et endommager définitivement le matériel.
Vol d'électricitéLes victimes paient l'électricité consommée par les opérations minières des attaquants.
Impact sur les performancesLes logiciels de minage dégradent les performances du système pour les tâches légitimes.
Passerelle de sécuritéLes logiciels malveillants de cryptojacking servent souvent de point d'accès initial à des attaques plus graves.
Factures cloudLe cryptojacking dans le cloud peut générer des frais d'infrastructure imprévus de cinq à sept chiffres.

Conseils de gestion des risques :

  • Installez une solution de sécurité des terminaux (antivirus/EDR) réputée, dotée de signatures de détection du cryptojacking.
  • Utilisez des extensions de navigateur comme NoScript, uBlock Origin ou des extensions anti-cryptominage dédiées.
  • Surveillez l'utilisation du processeur et de la carte graphique : une utilisation élevée et prolongée de manière inattendue en période d'inactivité est un signal d'alarme.
  • Pour l'infrastructure cloud : renouvelez régulièrement les clés API, activez l'authentification multifacteur sur les consoles cloud, surveillez les alertes de facturation et limitez les sources d'images de conteneurs.
  • Pour les organisations : utilisez les politiques réseau Kubernetes et limitez l’accès aux API exposées.

QFP

Pourquoi les pirates informatiques préfèrent-ils Monero à Bitcoin ?

Monero (XMR) est la cryptomonnaie de prédilection pour le cryptojacking pour plusieurs raisons : (1) L’algorithme RandomX est spécifiquement conçu pour fonctionner efficacement sur les processeurs grand public et résister à la spécialisation ASIC, ce qui rend les cycles CPU volés compétitifs ; (2) Les fonctionnalités de confidentialité de Monero (signatures de cercle, adresses furtives, RingCT) rendent extrêmement difficile le traçage des paiements des pools de minage jusqu’aux attaquants ; (3) Un seuil de rentabilité inférieur à celui du Bitcoin rend le minage à petite échelle viable ; (4) XMR peut être miné efficacement sans GPU, ce qui le rend accessible depuis une plus large gamme d’appareils compromis, y compris les objets connectés.

Comment détecter le cryptojacking sur mon appareil ?

Les signes incluent : (1) une utilisation du processeur/de la carte graphique proche de 100 % lorsque l’ordinateur est inactif ; (2) une baisse significative des performances lors des tâches courantes ; (3) une surchauffe de l’appareil et une ventilation à plein régime ; (4) une consommation anormale de la batterie sur les ordinateurs portables/téléphones ; (5) une facture d’électricité plus élevée que prévu. Pour une détection plus précise : utilisez le Gestionnaire des tâches (Windows) ou le Moniteur d’activité (Mac) pour identifier les processus suspects ; utilisez un logiciel de sécurité intégrant la détection du minage de cryptomonnaies ; sur les serveurs, surveillez les connexions sortantes inhabituelles vers des adresses de pools de minage connues.

Le cryptojacking via navigateur représente-t-il toujours une menace ?

Moins fréquent qu'au pic de 2017-2019 après la fermeture de Coinhive, le minage persiste néanmoins. Certains sites web intègrent encore des scripts de minage, et du JavaScript malveillant peut toujours être injecté dans des sites légitimes via des réseaux publicitaires compromis ou des failles de sécurité. Le minage via navigateur est généralement moins rentable par victime que les méthodes utilisant des logiciels malveillants, ce qui pousse les attaquants vers des cibles plus lucratives (infrastructures cloud, réseaux d'entreprise). Les extensions de sécurité pour navigateur bloquent efficacement la plupart des activités de minage via navigateur.

Quelles sont les conséquences juridiques du cryptojacking ?

Le cryptojacking est illégal dans la plupart des juridictions, car il consiste en un accès non autorisé à un ordinateur et à ses ressources informatiques. Aux États-Unis, il constitue une infraction à la loi américaine sur la fraude et les abus informatiques (CFAA). Plusieurs opérateurs de cryptojacking notoires ont été arrêtés et poursuivis à l'échelle internationale. Les peines prononcées vont de l'amende à de longues peines de prison, notamment lorsque des infrastructures d'entreprises ou d'administrations publiques étaient visées.

Comment les organisations peuvent-elles protéger leur infrastructure cloud contre le cryptojacking ?

Mesures de protection clés : (1) Activer l’authentification multifacteur (MFA) pour tous les accès à la console cloud ; (2) Renouveler régulièrement les clés API et les identifiants des comptes de service ; (3) Configurer des alertes de facturation pour les pics de coûts anormaux ; (4) Utiliser des outils de sécurité cloud (AWS Security Hub, GCP Security Command Center) pour surveiller les comportements liés au minage ; (5) Appliquer le principe du moindre privilège à tous les comptes de service ; (6) Utiliser l’analyse des images de conteneurs pour détecter les logiciels de minage connus ; (7) Surveiller le trafic sortant pour détecter les connexions aux adresses IP des pools de minage connues.

Actualités et Événements