Definitie
Cryptojacking is een vorm van cybercriminaliteit waarbij aanvallers in het geheim de computerbronnen van een slachtoffer – CPU, GPU of FPGA – gebruiken om cryptovaluta te minen zonder medeweten of toestemming van het slachtoffer. Hierdoor wordt in feite elektriciteit, verwerkingscapaciteit en de levensduur van hardware gestolen om cryptovaluta-inkomsten voor de aanvaller te genereren. In tegenstelling tot ransomware (waarbij gegevens gegijzeld worden) of datadiefstal (waarbij informatie wordt gestolen), maakt cryptojacking stiekem gebruik van computerbronnen. Het kan maandenlang onopgemerkt blijven, afgezien van een tragere werking van het apparaat, hogere energierekeningen en toegenomen slijtage van de hardware. Cryptojacking kent twee hoofdvormen: malware-gebaseerd (malafide software geïnstalleerd op de apparaten van het slachtoffer) en browsergebaseerd (JavaScript-miningcode ingebed in websites die wordt uitgevoerd terwijl bezoekers de pagina bezoeken). Monero (XMR) is verreweg de meest populaire cryptovaluta vanwege het ontwerp dat geschikt is voor CPU-mining en de privacy-eigenschappen.
Oorsprong en geschiedenis
| Datum | Evenementen |
| 2011 | Vroege malware voor Bitcoin-mining duikt op nu Bitcoin in waarde stijgt. |
| 2013 | GPU-mining botnets duiken op; duizenden machines zijn ingezet voor mining. |
| 2017 | Coinhive lanceert – API voor JavaScript-browsermining; zowel legitiem als kwaadwillig gebruik explodeert. |
| 2017 | Pirate Bay betrapt op het gebruik van Coinhive om Monero te minen via de browsers van bezoekers. |
| 2018 | Cryptojacking is uitgegroeid tot een veelvoorkomende cyberdreiging; volgens Symantec zijn meer dan 500 miljoen apparaten getroffen. |
| 2018 | De cloudinfrastructuur van Tesla is gehackt via een blootgestelde Kubernetes-console. |
| 2019 | Coinhive wordt stopgezet omdat het minen van Monero op grote schaal via de browser niet langer rendabel is. |
| 2020-22 | Cryptojacking verplaatst zich naar cloudinfrastructuur (AWS, Azure, GCP) – hogere hash rates |
| 2023 | TeamTNT en andere geavanceerde persistente dreigingsgroepen zijn gespecialiseerd in cloud cryptojacking. |
| 2024 | AI-infrastructuur (GPU-clusters) wordt een aantrekkelijk doelwit voor cryptojacking. |
"Cryptojacking is de perfecte misdaad voor geavanceerde aanvallers: het genereert continue inkomsten met een laag detectierisico, en slachtoffers merken het vaak pas als de energierekening binnenkomt."
Hoe het werkt

| Aanvalstype | doelwit | Detectiemoeilijkheid | Rendement |
| Browser JavaScript | Website bezoekers | Laag (zichtbare prestaties) | Laag per gebruiker |
| PC/Server malware | Individuele apparaten | Medium | Medium |
| Botnet mining | Duizenden hosts | Gemiddeld hoog | Hoog (schaal) |
| Cloud infrastructuur | AWS/GCP/Azure | Hoge | Zeer hoog |
| IoT-apparaatmining | Routers, camera's, DVR's | Zeer hoog | Laag |
| AI/GPU-cluster | Onderzoeks-/bedrijfs-GPU | Hoge | Extreem hoog |
In eenvoudige bewoordingen
- Jouw apparaat, hun winstCryptojacking maakt gebruik van de rekenkracht van je computer, telefoon of server om cryptovaluta te minen. De opbrengst wordt naar de aanvaller gestuurd, terwijl jij de elektriciteitsrekening betaalt en de prestaties van je apparaat achteruitgaan.
- Monero is de voorkeursmunt.Monero (XMR) is de favoriete valuta van cryptojackers omdat: het ontworpen is om met een CPU te minen (geen speciale hardware nodig), de privacyfuncties transacties moeilijker traceerbaar maken en het RandomX-algoritme efficiënt werkt op gewone processors.
- Browser mining was de "goudkoorts".In 2017-2018 leverde Coinhive JavaScript-code die websites konden insluiten om Monero te minen met behulp van CPU-cycli van bezoekers. Sommige sites gebruikten het als een "alternatief voor advertenties", andere injecteerden het op kwaadwillige wijze. De sluiting in 2019 verminderde, maar elimineerde browsergebaseerde cryptojacking niet volledig.
- De cloud is de nieuwe grens.Moderne cryptojacking richt zich steeds vaker op cloudinfrastructuur – blootgestelde Kubernetes API's, verkeerd geconfigureerde Docker-containers en AWS-toegangssleutels. Aanvallers zetten duizenden GPU-instanties op, minen dagen of wekenlang en laten slachtoffers achter met enorme, onverwachte cloudrekeningen.
- Detectiesignalen: Onverklaarbare prestatievermindering, CPU/GPU-gebruik bijna 100% in ruststand, verhoogd stroomverbruik, oververhitting van het apparaat en ongebruikelijk netwerkverkeer naar mijnbouw zwembad IP-adressen zijn allemaal indicatoren voor cryptojacking.
Voorbeelden uit de echte wereld
| Scenario | Implementatie | Resultaat |
| Coinhive in Pirate Bay | Pirate Bay gebruikte stiekem de CPU's van bezoekers om XMR te minen. | Ontdekt door gebruikers die CPU-pieken opmerkten; leidde tot grote controverse. |
| Tesla cloud cryptojacking | Kubernetes-dashboard blootgesteld; aanvallers gebruikten Tesla GPU-instanties. | Ontdekt: aanvaller profiteerde van Tesla's rekenkracht/elektriciteit. |
| Los Angeles Times (2018) | Coinhive-script geïnjecteerd in de nieuwswebsite van de LA Times (pagina over moordzaken). | Er werd wekenlang gemijnd voordat de ontdekking werd gedaan; de LA Times bood haar excuses aan. |
| Rocke-groepsactiviteiten | Chinese cybercriminele groepering heeft grootschalige cloudcryptojacking ingezet. | Miljoenen aan XMR zijn wereldwijd gedolven via gehackte cloudaccounts. |
| AI GPU-cluster targeting | Aanvallers richten zich op onbeveiligde Jupyter-notebooks op onderzoeksclusters. | Hoogwaardige GPU-bronnen genereren aanzienlijke XMR ten koste van de slachtoffers. |
Voordelen
| Voordeel | Beschrijving |
| Bewustwording opbouwen | Bewustwording van cryptojacking leidt tot betere cybersecurity. |
| Alternatief verdienmodel | Sommige legitieme websites onderzochten browsermining als alternatief voor advertenties (op basis van geïnformeerde toestemming). |
| Beveiligingsonderzoek | Cryptojacking-campagnes onthullen veelvoorkomende kwetsbaarheden in de infrastructuur (Kubernetes, cloud-API's). |
Nadelen en risico's
| Nadeel | Beschrijving |
| Apparaatschade | Langdurige maximale belasting van de CPU/GPU kan leiden tot oververhitting en permanente schade aan de hardware. |
| Elektriciteitsdiefstal | De slachtoffers betalen voor de elektriciteit die door de mijnbouwactiviteiten van de aanvaller wordt verbruikt. |
| Prestatie-impact | Mijnbouwsoftware vermindert de systeemprestaties voor legitieme taken. |
| Beveiligingsgateway | Cryptojacking-malware dient vaak als eerste toegangspunt voor ernstiger aanvallen. |
| Cloudfacturen | Cloud cryptojacking kan leiden tot onverwachte infrastructuurkosten van vijf tot zeven cijfers. |
Tips voor risicomanagement:
- Installeer betrouwbare endpointbeveiliging (antivirus/EDR) met detectiesignaturen voor cryptojacking.
- Gebruik browserextensies zoals NoScript, uBlock Origin of speciale extensies tegen cryptomining.
- Monitor het CPU-/GPU-gebruik – onverwacht hoog en aanhoudend gebruik wanneer de computer inactief is, is een waarschuwingssignaal.
- Voor cloudinfrastructuur: vervang API-sleutels regelmatig, schakel MFA in op cloudconsoles, controleer factureringswaarschuwingen en beperk de bronnen van containerimages.
- Voor organisaties: gebruik Kubernetes-netwerkbeleid en beperk de toegang tot openbare API's.
FAQ
Waarom geven cryptojackers de voorkeur aan Monero boven Bitcoin?
Monero (XMR) is om verschillende redenen de favoriete cryptojacking-valuta: (1) Het RandomX-algoritme is specifiek ontworpen om efficiënt te draaien op consumenten-CPU's en is bestand tegen ASIC-specialisatie, waardoor gestolen CPU-cycli concurrerend zijn; (2) De privacyfuncties van Monero (ringsignaturen, stealth-adressen, RingCT) maken het extreem moeilijk om betalingen van miningpools terug te traceren naar aanvallers; (3) De lagere winstgevendheidsdrempel dan Bitcoin maakt kleinschalige mining haalbaar; (4) XMR kan effectief worden gemined zonder GPU's, waardoor het toegankelijk is vanaf een breder scala aan gecompromitteerde apparaten, waaronder IoT-apparaten.
Hoe kan ik cryptojacking op mijn apparaat detecteren?
Tekenen zijn onder andere: (1) CPU-/GPU-gebruik van bijna 100% wanneer de computer verder inactief is; (2) Aanzienlijke prestatievermindering tijdens normale taken; (3) Het apparaat wordt warmer dan normaal en de ventilatoren draaien op maximale snelheid; (4) Ongebruikelijk snel batterijverbruik bij laptops/telefoons; (5) Hogere elektriciteitsrekeningen dan verwacht. Voor gedetailleerde detectie: gebruik Taakbeheer (Windows) of Activiteitenmonitor (Mac) om verdachte processen te identificeren; gebruik beveiligingssoftware met cryptominingdetectie; controleer op servers op ongebruikelijke uitgaande verbindingen naar bekende miningpooladressen.
Vormt cryptojacking via de browser nog steeds een bedreiging?
Minder dan tijdens de piek van 2017-2019 na de sluiting van Coinhive, maar het probleem blijft bestaan. Sommige websites bevatten nog steeds mining-scripts en kwaadaardige JavaScript kan nog steeds in legitieme sites worden geïnjecteerd via gecompromitteerde advertentienetwerken of kwetsbaarheden in websites. Browsergebaseerde mining is over het algemeen minder winstgevend per slachtoffer dan malware-gebaseerde methoden, waardoor aanvallers zich richten op waardevollere doelen (cloudinfrastructuur, bedrijfsnetwerken). Browserbeveiligingsuitbreidingen blokkeren de meeste browsergebaseerde mining effectief.
Wat zijn de juridische gevolgen van cryptojacking?
Cryptojacking is in de meeste rechtsgebieden illegaal, omdat het ongeoorloofde toegang tot en gebruik van computerbronnen betreft. In de VS is het een overtreding van de Computer Fraud and Abuse Act (CFAA). Verschillende bekende cryptojacking-operators zijn internationaal gearresteerd en vervolgd. De straffen varieerden van boetes tot gevangenisstraffen van meerdere jaren, met name wanneer de infrastructuur van bedrijven of overheden het doelwit was.
Hoe kunnen organisaties hun cloudinfrastructuur beschermen tegen cryptojacking?
Belangrijkste beveiligingsmaatregelen: (1) Schakel MFA in voor alle toegang tot de cloudconsole; (2) Vervang API-sleutels en serviceaccountgegevens regelmatig; (3) Stel factureringswaarschuwingen in voor abnormale kostenstijgingen; (4) Gebruik cloudbeveiligingstools (AWS Security Hub, GCP Security Command Center) om te controleren op mining-gerelateerd gedrag; (5) Pas het principe van minimale bevoegdheden toe op alle serviceaccounts; (6) Gebruik containerimagescanning om bekende miningsoftware te detecteren; (7) Monitor uitgaand verkeer op verbindingen met bekende IP-adressen van miningpools.









