Cryptojacking

Definizione

Il cryptojacking è una forma di criminalità informatica in cui gli aggressori utilizzano segretamente le risorse di calcolo di una vittima – potenza di CPU, GPU o FPGA – per estrarre criptovalute senza che la vittima ne sia a conoscenza o abbia dato il proprio consenso, rubando di fatto elettricità, capacità di elaborazione e durata utile dell'hardware per generare profitti in criptovaluta per l'aggressore. A differenza del ransomware (che prende in ostaggio i dati) o del furto di dati (che prende di mira le informazioni), il cryptojacking sfrutta furtivamente le risorse di calcolo: può operare per mesi senza che le vittime se ne accorgano, a parte un rallentamento delle prestazioni del dispositivo, bollette elettriche più salate e una maggiore usura dell'hardware. Il cryptojacking si presenta in due forme principali: basata su malware (software dannoso installato sui dispositivi delle vittime) e basata su browser (codice JavaScript per il mining incorporato nei siti web che viene eseguito mentre i visitatori navigano sulla pagina), con Monero (XMR) che è di gran lunga la criptovaluta preferita grazie alla sua natura minabile tramite CPU e alle sue proprietà di privacy.

Origine e storia

DataEvent
2011I primi malware per il mining di Bitcoin compaiono mentre il valore della criptovaluta aumenta.
2013Compaiono botnet per il mining di GPU; migliaia di macchine rese schiave per il mining
2017Coinhive viene lanciato: API per il mining tramite browser JavaScript; l'utilizzo, sia legittimo che illecito, esplode.
2017Pirate Bay è stata sorpresa a utilizzare Coinhive per minare Monero tramite i browser dei visitatori.
2018Il cryptojacking diventa una minaccia informatica diffusa; secondo Symantec, oltre 500 milioni di dispositivi sono stati colpiti.
2018L'infrastruttura cloud di Tesla è stata compromessa tramite un attacco crittografico alla console Kubernetes esposta.
2019Coinhive chiude i battenti perché il mining di Monero su larga scala tramite browser è diventato non redditizio.
2020-22Il cryptojacking si sposta sulle infrastrutture cloud (AWS, Azure, GCP) – tassi di hash più elevati
2023TeamTNT e altri gruppi di minacce persistenti avanzate sono specializzati nel cryptojacking nel cloud.
2024Le infrastrutture di intelligenza artificiale (cluster GPU) diventano obiettivi privilegiati per il cryptojacking.
"Il cryptojacking è il crimine perfetto per hacker esperti: genera entrate continue con un basso rischio di essere scoperti e le vittime spesso se ne accorgono solo quando arrivano le bollette della luce."
McAfee Threat Intelligence

Come funziona

Tipo di attaccoObiettivoDifficoltà di rilevamentoEconomica
Browser JavaScriptVisitatori del sitoBasso (prestazioni visibili)Basso per utente
Malware per PC/ServerDispositivi individualiMedioMedio
Mining di botnetMigliaia di hostMedia altezzaAlto (scala)
Infrastruttura cloudAWS/GCP/AzureAltoMolto alto
Estrazione dati da dispositivi IoTRouter, telecamere, DVRMolto alto Basso
Cluster AI/GPUGPU per ricerca/impreseAltoEstremamente alto

In parole semplici

  1. Il tuo dispositivo, il loro profittoIl cryptojacking sfrutta la potenza di elaborazione del tuo computer, telefono o server per estrarre criptovalute, inviando i profitti all'attaccante mentre tu paghi la bolletta dell'elettricità e subisci un calo delle prestazioni.
  2. Monero è la criptovaluta preferitaMonero (XMR) è la valuta preferita dai cryptojacker perché: è progettata per essere minata tramite CPU (non è necessario hardware specializzato), le sue funzionalità per la privacy rendono le transazioni più difficili da tracciare e il suo algoritmo RandomX funziona in modo efficiente sui processori ordinari.
  3. Il data mining tramite browser è stata la "corsa all'oro"Tra il 2017 e il 2018, Coinhive forniva codice JavaScript che i siti web potevano incorporare per minare Monero sfruttando il consumo di CPU dei visitatori. Alcuni siti lo utilizzavano come "alternativa alla pubblicità", altri lo iniettavano a scopo malevolo. La sua chiusura nel 2019 ha ridotto, ma non eliminato, il cryptojacking tramite browser.
  4. Il cloud è la nuova frontieraIl cryptojacking moderno prende sempre più di mira le infrastrutture cloud: API Kubernetes esposte, container Docker configurati in modo errato e chiavi di accesso AWS. Gli aggressori attivano migliaia di istanze GPU, effettuano il mining per giorni o settimane e lasciano le vittime con bollette cloud inaspettate e salatissime.
  5. Segnali di rilevamento: Degrado inspiegabile delle prestazioni, CPU/GPU in funzione a quasi il 100% in stato di inattività, consumo elevato di energia elettrica, surriscaldamento del dispositivo e traffico di rete insolito a piscina mineraria Gli indirizzi IP sono tutti indicatori di cryptojacking.

Esempi del mondo reale

ScenarioImplementazione/AttuazioneRisultato
Coinhive nella Baia dei PiratiPirate Bay ha utilizzato silenziosamente le CPU dei visitatori per minare XMR.Scoperto dagli utenti che notavano picchi di utilizzo della CPU; grande controversia
Crittografia del cloud TeslaPannello di controllo di Kubernetes vulnerabile; gli aggressori hanno utilizzato istanze GPU Tesla.Scoperto; l'attaccante ha tratto profitto dalla potenza di calcolo/elettricità di Tesla
Los Angeles Times (2018)Script Coinhive iniettato nel sito web del Los Angeles Times (pagina relativa al rapporto sugli omicidi).L'attività mineraria è proseguita per settimane prima della scoperta; il Los Angeles Times si è scusato.
Operazioni del gruppo RockeUn gruppo criminale informatico cinese ha implementato su larga scala il cryptojacking nel cloud.Milioni di XMR minati tramite account cloud compromessi a livello globale.
cluster GPU AI miratoGli aggressori prendono di mira i notebook Jupyter esposti sui cluster di ricercaLe risorse GPU di alto valore generano un XMR significativo a spese della vittima

Vantaggi

Vantaggio Descrizione
Creazione di consapevolezzaLa consapevolezza del cryptojacking favorisce una migliore igiene informatica.
Modello di entrate alternativoAlcuni siti legittimi hanno esplorato il data mining del browser come alternativa alla pubblicità (sulla base del consenso informato).
Ricerca sulla sicurezzaLe campagne di cryptojacking rivelano vulnerabilità comuni dell'infrastruttura (Kubernetes, API cloud).

Svantaggi e rischi

SvantaggioDescrizione
Danni al dispositivoUn carico massimo prolungato su CPU/GPU può causare surriscaldamento e danni permanenti all'hardware.
Furto di elettricitàLe vittime pagano per l'elettricità consumata dalle operazioni di mining degli aggressori.
Impatto sulle prestazioniIl software di mining degrada le prestazioni del sistema per le attività legittime
Gateway di sicurezzaI malware di cryptojacking spesso fungono da punto di accesso iniziale per attacchi più gravi.
bollette del cloudIl cryptojacking nel cloud può generare costi infrastrutturali imprevisti che vanno dalle cinque alle sette cifre.

Suggerimenti per la gestione del rischio:

  • Installare un software di sicurezza endpoint affidabile (antivirus/EDR) con firme per il rilevamento del cryptojacking.
  • Utilizza estensioni del browser come NoScript, uBlock Origin o estensioni dedicate alla lotta contro il cryptomining.
  • Monitorare l'utilizzo di CPU/GPU: un utilizzo elevato e prolungato inaspettatamente quando il sistema è inattivo è un segnale di allarme.
  • Per l'infrastruttura cloud: ruotare regolarmente le chiavi API, abilitare l'autenticazione a più fattori (MFA) sulle console cloud, monitorare gli avvisi di fatturazione e limitare le fonti delle immagini container.
  • Per le organizzazioni: utilizzate le policy di rete di Kubernetes e limitate l'accesso alle API esposte.

FAQ

Perché i pirati informatici preferiscono Monero a Bitcoin?

Monero (XMR) è la valuta preferita per il cryptojacking per diversi motivi: (1) L'algoritmo RandomX è specificamente progettato per funzionare in modo efficiente sulle CPU consumer e resistere alla specializzazione degli ASIC, rendendo competitivi i cicli di CPU rubati; (2) Le funzionalità di privacy di Monero (firme ad anello, indirizzi stealth, RingCT) rendono estremamente difficile risalire ai pagamenti dai pool di mining fino agli aggressori; (3) La soglia di redditività inferiore rispetto a Bitcoin rende fattibile il mining su piccola scala; (4) XMR può essere minato efficacemente senza GPU, rendendolo accessibile da una gamma più ampia di dispositivi compromessi, inclusi i dispositivi IoT.

Come posso rilevare un tentativo di cryptojacking sul mio dispositivo?

I segnali includono: (1) utilizzo della CPU/GPU vicino al 100% quando il computer è altrimenti inattivo; (2) significativo degrado delle prestazioni durante le normali attività; (3) dispositivo che si surriscalda più del solito e ventole al massimo; (4) consumo anomalo della batteria su laptop/telefoni; (5) bollette elettriche più alte del previsto. Per un rilevamento dettagliato: utilizzare Gestione attività (Windows) o Monitoraggio attività (Mac) per identificare i processi sospetti; utilizzare un software di sicurezza con rilevamento del mining di criptovalute; sui server, monitorare le connessioni in uscita insolite verso indirizzi di pool di mining noti.

Il cryptojacking tramite browser rappresenta ancora una minaccia?

Meno diffuso rispetto al picco raggiunto tra il 2017 e il 2019 in seguito alla chiusura di Coinhive, ma il fenomeno persiste. Alcuni siti web incorporano ancora script di mining e il codice JavaScript dannoso può essere iniettato in siti legittimi tramite reti pubblicitarie compromesse o vulnerabilità dei siti web. Il mining tramite browser è generalmente meno redditizio per vittima rispetto agli approcci basati su malware, spingendo gli aggressori verso obiettivi più preziosi (infrastrutture cloud, reti aziendali). Le estensioni di sicurezza del browser bloccano efficacemente la maggior parte del mining tramite browser.

Quali sono le conseguenze legali del cryptojacking?

Il cryptojacking è illegale nella maggior parte delle giurisdizioni in quanto costituisce accesso non autorizzato a computer e utilizzo di risorse computazionali. Negli Stati Uniti, viola il Computer Fraud and Abuse Act (CFAA). Diversi operatori di cryptojacking di alto profilo sono stati arrestati e processati a livello internazionale. Le sentenze sono variate da multe a pene detentive pluriennali, soprattutto quando sono state prese di mira infrastrutture aziendali o governative.

Come possono le organizzazioni proteggere l'infrastruttura cloud dal cryptojacking?

Protezioni chiave: (1) Abilitare l'autenticazione a più fattori (MFA) su tutti gli accessi alla console cloud; (2) Ruotare regolarmente le chiavi API e le credenziali dell'account di servizio; (3) Impostare avvisi di fatturazione per picchi di costo anomali; (4) Utilizzare strumenti di sicurezza cloud (AWS Security Hub, GCP Security Command Center) per monitorare i comportamenti correlati al mining; (5) Applicare il principio del minimo privilegio a tutti gli account di servizio; (6) Utilizzare la scansione delle immagini dei container per rilevare software di mining noti; (7) Monitorare il traffico in uscita per connessioni a IP di pool di mining noti.

Novità & Eventi speciali