Cryptojacking

Определение

Криптоджекинг — это форма киберпреступности, при которой злоумышленники тайно используют вычислительные ресурсы жертвы — процессор, графический процессор или FPGA — для майнинга криптовалюты без ведома и согласия жертвы, фактически похищая электроэнергию, вычислительные мощности и сокращая срок службы оборудования для получения дохода в криптовалюте. В отличие от программ-вымогателей (которые удерживают данные в заложниках) или кражи данных (которая нацелена на информацию), криптоджекинг незаметно использует вычислительные ресурсы — он может работать в течение нескольких месяцев, не привлекая внимания жертв, за исключением замедления работы устройства, увеличения счетов за электроэнергию и повышенного износа оборудования. Криптоджекинг принимает две основные формы: основанный на вредоносном ПО (вредоносное программное обеспечение, установленное на устройствах жертв) и основанный на браузере (код майнинга на JavaScript, встроенный в веб-сайты и работающий во время пребывания посетителей на странице), при этом Monero (XMR) является наиболее предпочтительной криптовалютой благодаря возможности майнинга на процессоре и свойствам конфиденциальности.

Происхождение и история

ВремяСобытия
2011Вредоносные программы для майнинга биткоинов появились на фоне роста стоимости биткоина.
2013Появились ботнеты для майнинга на GPU; тысячи машин были захвачены для майнинга.
2017Coinhive запускает API для майнинга в браузере на JavaScript; резко возросло как легальное, так и злонамеренное использование.
2017На Pirate Bay уличили в использовании Coinhive для майнинга Monero посетителями сайта.
2018Криптоджекинг становится распространенной киберугрозой; по данным Symantec, пострадало более 500 миллионов устройств.
2018Облачная инфраструктура Tesla подверглась криптоджекингу через открытую консоль Kubernetes.
2019Coinhive закрывается, поскольку майнинг Monero через браузер становится нерентабельным в больших масштабах.
2020-22Криптоджекинг перемещается в облачную инфраструктуру (AWS, Azure, GCP) – там выше скорость хеширования.
2023TeamTNT и другие продвинутые группы, занимающиеся целенаправленными криптоатаками, специализируются на криптоджекинге в облачных сервисах.
2024Инфраструктура искусственного интеллекта (кластеры графических процессоров) становятся первоклассными целями для криптоджекинга.
«Криптоджекинг — идеальное преступление для опытных злоумышленников: он приносит постоянный доход с низким риском обнаружения, и жертвы часто не замечают его до тех пор, пока не придут счета за электроэнергию».
McAfee Threat Intelligence

Как это работает

Тип атакицельСложность обнаружениярентабельность
JavaScript браузераПосетители сайтаНизкий уровень (заметная производительность)Низкая стоимость на пользователя
Вредоносное ПО для ПК/серверовОтдельные устройстваСреднийСредний
майнинг ботнетовТысячи хостовСредне-высокаяВысокий (масштаб)
Облачная инфраструктураAWS/GCP/AzureВысокийОчень высоко
майнинг устройств Интернета вещейМаршрутизаторы, камеры, видеорегистраторыОчень высокоНизкий
кластер ИИ/GPUИсследовательский/корпоративный графический процессорВысокийЭкстремально высокий

Простыми словами

  1. Ваше устройство – их прибыльКриптоджекинг использует вычислительную мощность вашего компьютера, телефона или сервера для майнинга криптовалюты, отправляя вознаграждение злоумышленнику, в то время как вы оплачиваете счета за электроэнергию и страдаете от снижения производительности.
  2. Монеро — предпочтительная криптовалюта.Monero (XMR) — это валюта, которую выбирают криптоджекеры, потому что: она разработана для майнинга на процессоре (специальное оборудование не требуется), её функции обеспечения конфиденциальности затрудняют отслеживание транзакций, а алгоритм RandomX эффективно работает на обычных процессорах.
  3. Майнинг в браузерах был «золотой лихостью».В 2017–2018 годах Coinhive предоставляла JavaScript-код, который веб-сайты могли внедрять для майнинга Monero, используя ресурсы процессоров посетителей. Некоторые сайты использовали его как «альтернативу рекламе», другие внедряли его в злонамеренных целях. Закрытие Coinhive в 2019 году уменьшило, но не устранило криптоджекинг через браузеры.
  4. Облачные технологии — это новый рубеж.Современный криптоджекинг все чаще нацелен на облачную инфраструктуру — открытые API Kubernetes, неправильно настроенные контейнеры Docker и ключи доступа AWS. Злоумышленники запускают тысячи экземпляров GPU, майнят в течение нескольких дней или недель, оставляя жертв с огромными неожиданными счетами за облачные услуги.
  5. Признаки обнаруженияНеобъяснимое снижение производительности, загрузка ЦП/ГП почти на 100% в режиме ожидания, повышенное энергопотребление, перегрев устройства и необычный сетевой трафик. горный бассейн IP-адреса являются индикаторами криптоджекинга.

Примеры из реального мира

СценарийРеализацияРезультат
Coinhive в Пиратской бухтеВ Pirate Bay незаметно использовали процессоры посетителей для майнинга XMR.Обнаружено пользователями, заметившими скачки загрузки процессора; вызвало серьезные споры.
криптоджекинг в облаке TeslaПанель управления Kubernetes раскрыта; злоумышленники использовали экземпляры Tesla GPU.Обнаружено; злоумышленник извлек выгоду из вычислительных мощностей/электроэнергии Tesla.
Los Angeles Times (2018)Скрипт Coinhive внедрен на новостной сайт LA Times (страница «Отчет об убийствах»).Добыча полезных ископаемых продолжалась несколько недель, прежде чем было обнаружено месторождение; газета LA Times принесла извинения.
операции группы RockeКитайская киберпреступная группировка развернула масштабную практику криптоджекинга в облачных сервисах.Миллионы XMR добыты через взломанные облачные аккаунты по всему миру.
Целевое назначение кластера AI GPUЗлоумышленники атакуют незащищенные блокноты Jupyter на исследовательских кластерах.Высокоценные ресурсы графических процессоров приносят значительные доходы в XMR за счет пострадавших.

Преимущества

ПреимуществаОписание
Повышение осведомленностиПовышение осведомленности о криптоджекинге способствует улучшению гигиены кибербезопасности.
Альтернативная модель получения доходаНекоторые легитимные сайты рассматривали анализ данных из браузера в качестве альтернативы рекламе (на основе информированного согласия).
Исследования безопасностиКриптоджекинговые кампании выявляют распространенные уязвимости инфраструктуры (Kubernetes, облачные API).

Недостатки и риски

НедостатокОписание
Повреждение устройстваДлительная максимальная нагрузка на ЦП/ГП может привести к перегреву и необратимому повреждению оборудования.
Кража электроэнергииПострадавшие оплачивают электроэнергию, потребленную майнинговыми операциями злоумышленников.
Влияние на производительностьПрограммное обеспечение для майнинга данных снижает производительность системы при выполнении легитимных задач.
Шлюз безопасностиВредоносные программы для криптоджекинга часто служат отправной точкой для более серьезных атак.
Счета за облачные услугиКриптоджекинг в облачных сервисах может привести к неожиданным расходам на инфраструктуру в размере от пяти до семи цифр.

Советы по управлению рисками:

  • Установите надежную систему защиты конечных точек (антивирус/EDR) с сигнатурами обнаружения криптоджекинга.
  • Используйте расширения для браузера, такие как NoScript, uBlock Origin или специальные расширения для защиты от криптоминга.
  • Отслеживайте загрузку ЦП/ГП — неожиданно высокая загрузка в режиме ожидания является тревожным сигналом.
  • Для облачной инфраструктуры: регулярно меняйте ключи API, включите многофакторную аутентификацию в облачных консолях, отслеживайте оповещения о платежах и ограничьте доступ к источникам образов контейнеров.
  • Для организаций: используйте сетевые политики Kubernetes и ограничьте доступ к открытым API.

FAQ

Почему криптоджекеры предпочитают Monero биткоину?

Monero (XMR) является предпочтительной валютой для криптоджекинга по нескольким причинам: (1) алгоритм RandomX специально разработан для эффективной работы на потребительских процессорах и противостоит специализации ASIC, что делает украденные циклы ЦП конкурентоспособными; (2) функции конфиденциальности Monero (кольцевые подписи, скрытые адреса, RingCT) делают крайне сложным отслеживание платежей из майнинговых пулов до злоумышленников; (3) более низкий порог прибыльности, чем у Bitcoin, делает возможным мелкомасштабный майнинг; (4) XMR можно эффективно добывать без графических процессоров, что делает его доступным для более широкого круга скомпрометированных устройств, включая устройства IoT.

Как обнаружить криптоджекинг на моем устройстве?

Признаки включают: (1) использование ЦП/ГП почти на 100%, когда компьютер не используется; (2) значительное снижение производительности при выполнении обычных задач; (3) устройство нагревается сильнее обычного, а вентиляторы работают на максимальной скорости; (4) необычный расход заряда батареи ноутбуков/телефонов; (5) счета за электроэнергию выше ожидаемых. Для детального обнаружения: используйте Диспетчер задач (Windows) или Монитор активности (Mac) для выявления подозрительных процессов; используйте программное обеспечение безопасности с функцией обнаружения криптомайнинга; на серверах отслеживайте необычные исходящие соединения с известными адресами майнинговых пулов.

Представляет ли криптоджекинг через браузер по-прежнему угрозу?

Уровень майнинга снизился по сравнению с пиком 2017–2019 годов после закрытия Coinhive, но проблема сохраняется. Некоторые веб-сайты по-прежнему внедряют скрипты для майнинга, а вредоносный JavaScript может быть внедрен на легитимные сайты через скомпрометированные рекламные сети или уязвимости веб-сайтов. Майнинг через браузер, как правило, менее прибылен в расчете на одну жертву, чем методы, основанные на вредоносном ПО, что подталкивает злоумышленников к более ценным целям (облачная инфраструктура, корпоративные сети). Расширения безопасности браузера эффективно блокируют большинство видов майнинга через браузер.

Каковы юридические последствия криптоджекинга?

Криптоджекинг является незаконным в большинстве юрисдикций, поскольку представляет собой несанкционированный доступ к компьютерам и использование вычислительных ресурсов. В США он нарушает Закон о компьютерном мошенничестве и злоупотреблениях (CFAA). Несколько известных операторов криптоджекинга были арестованы и привлечены к ответственности на международном уровне. Наказания варьировались от штрафов до многолетних тюремных сроков, особенно в случаях, когда целью атак была корпоративная или государственная инфраструктура.

Как организации могут защитить облачную инфраструктуру от криптоджекинга?

Основные меры защиты: (1) Включение многофакторной аутентификации (MFA) для всех способов доступа к облачной консоли; (2) Регулярная смена ключей API и учетных данных сервисных учетных записей; (3) Настройка оповещений о скачках стоимости; (4) Использование инструментов облачной безопасности (AWS Security Hub, GCP Security Command Center) для мониторинга поведения, связанного с майнингом; (5) Применение принципа минимальных привилегий ко всем сервисным учетным записям; (6) Использование сканирования образов контейнеров для обнаружения известного программного обеспечения для майнинга; (7) Мониторинг исходящего трафика на предмет подключений к известным IP-адресам майнинговых пулов.

Медиа