定义
加密劫持是一种网络犯罪,攻击者在未经受害者知情或同意的情况下,秘密利用受害者的计算资源(CPU、GPU 或 FPGA 算力)挖掘加密货币,从而窃取电力、处理能力和硬件寿命,为攻击者牟利。与勒索软件(劫持数据)或数据盗窃(窃取信息)不同,加密劫持隐蔽地利用计算资源——它可以持续运行数月,而受害者除了设备运行速度变慢、电费增加和硬件损耗加剧之外,几乎察觉不到任何异常。加密劫持主要有两种形式:基于恶意软件(在受害者设备上安装恶意软件)和基于浏览器(嵌入网站的 JavaScript 挖矿代码在用户浏览页面时运行)。由于门罗币 (XMR)的 CPU 挖矿特性和隐私保护功能,它成为目前最受青睐的加密货币。
起源与历史
| 日期 | 创建 |
| 2011 | 随着比特币价值上涨,早期比特币挖矿恶意软件出现。 |
| 2013 | GPU挖矿僵尸网络出现;数千台机器被奴役用于挖矿 |
| 2017 | Coinhive上线——JavaScript浏览器挖矿API;合法和恶意用途激增 |
| 2017 | 海盗湾被发现利用 Coinhive 通过访客浏览器挖掘门罗币。 |
| 2018 | 加密劫持已成为主流网络威胁;据赛门铁克称,超过 500 亿台设备受到影响。 |
| 2018 | Tesla 云基础设施通过暴露的 Kubernetes 控制台遭到加密劫持 |
| 2019 | 由于通过浏览器大规模挖矿门罗币变得无利可图,Coinhive 已关闭。 |
| 2020-22 | 加密劫持转向云基础设施(AWS、Azure、GCP)——更高的哈希率 |
| 2023 | TeamTNT和其他高级持续性威胁组织专门从事云加密劫持。 |
| 2024 | 人工智能基础设施(GPU集群)成为加密劫持的主要目标 |
“对于老练的攻击者来说,加密劫持是完美的犯罪手段——它能持续产生收入,被发现的风险又很低,受害者往往直到收到电费账单才会注意到。”
运作模式

| 攻击类型 | 目标 | 检测难度 | 盈利 |
| 浏览器 JavaScript | 网站访客 | 低(性能可见) | 用户成本低 |
| PC/服务器恶意软件 | 单个设备 | 中 | 中 |
| 僵尸网络挖矿 | 数千名主持人 | 中等偏上 | 高(规模) |
| 云基础设施 | AWS/GCP/蔚蓝 | 高 | 非常高 |
| 物联网设备挖掘 | 路由器、摄像头、硬盘录像机 | 非常高 | 低 |
| AI/GPU集群 | 研究/企业 GPU | 高 | 极高 |
简单来说
- 你的设备,他们的利润加密劫持利用您的计算机、手机或服务器的处理能力来挖掘加密货币——将奖励发送给攻击者,而您却要支付电费并遭受性能下降。
- 门罗币是首选加密货币。门罗币 (XMR) 是加密劫持者的首选货币,因为:它被设计成可以通过 CPU 挖矿(无需专用硬件),其隐私功能使交易更难追踪,并且其 RandomX 算法在普通处理器上高效运行。
- 浏览器挖矿曾是一场“淘金热”。2017-2018年间,Coinhive提供了一段JavaScript代码,网站可以嵌入这段代码,利用访客的CPU资源挖掘门罗币。一些网站将其用作“广告替代方案”,而另一些网站则恶意注入该代码。Coinhive于2019年关闭,虽然减少了基于浏览器的加密劫持行为,但并未彻底消除。
- 云计算是新的前沿领域现代加密劫持攻击越来越多地针对云基础设施——暴露的 Kubernetes API、配置错误的 Docker 容器和 AWS 访问密钥。攻击者会启动数千个 GPU 实例,持续挖矿数天甚至数周,最终导致受害者收到巨额的意外云账单。
- 检测标志:无法解释的性能下降,CPU/GPU 在空闲状态下占用率接近 100%,功耗升高,设备过热,以及异常的网络流量 采矿池 IP地址都是加密劫持的指标。
实际例子
| EventXtra XNUMX大解决方案 | 技术实施 | 成果 |
| 海盗湾的 Coinhive | 海盗湾悄悄利用访客的CPU挖XMR。 | 用户发现CPU使用率飙升后引发了重大争议 |
| 特斯拉云加密劫持 | Kubernetes 控制面板暴露;攻击者使用了 Tesla GPU 实例 | 已发现;攻击者利用特斯拉的计算/电力获利 |
| 《洛杉矶时报》(2018) | Coinhive脚本被注入到《洛杉矶时报》新闻网站(凶杀案报道页面) | 采矿作业持续数周后才发现矿藏;《洛杉矶时报》为此道歉。 |
| 洛克集团运营 | 中国网络犯罪集团大规模部署云端加密劫持技术 | 全球数百万枚 XMR 通过被盗用的云账户被挖出。 |
| 面向人工智能GPU集群 | 攻击者瞄准研究集群上暴露的 Jupyter Notebook。 | 高价值的GPU资源以牺牲成本为代价产生大量XMR。 |
优势
| 企业优势 | 描述 |
| 意识建设 | 提高对加密劫持的认识有助于改善网络安全习惯。 |
| 替代收入模式 | 一些合法网站探索了浏览器挖矿作为广告替代方案(基于知情同意)。 |
| 安全研究 | 加密劫持活动暴露了常见的基础设施漏洞(Kubernetes、云 API) |
缺点与风险
| 坏处 | 描述 |
| 设备损坏 | 持续的高CPU/GPU负载会导致硬件过热并造成永久性损坏。 |
| 窃电 | 受害者需要为攻击者的挖矿活动消耗的电力买单。 |
| 性能影响 | 挖矿软件会降低系统执行合法任务的性能。 |
| 安全网关 | 加密劫持恶意软件通常作为发起更严重攻击的初始入口。 |
| 云账单 | 云端加密劫持可能会产生数万至七位数的意外基础设施费用。 |
风险管理提示:
- 安装具有加密劫持检测特征码的信誉良好的终端安全软件(防病毒/EDR)。
- 使用 NoScript、uBlock Origin 等浏览器扩展程序或专门的反加密货币挖矿扩展程序。
- 监控 CPU/GPU 使用率——空闲时持续高使用率是一个危险信号
- 对于云基础设施:定期轮换 API 密钥,在云控制台上启用多因素身份验证 (MFA),监控账单警报,并限制容器镜像来源。
- 对于企业用户:使用 Kubernetes 网络策略并限制对暴露 API 的访问。
常见问题解答
为什么加密劫持者更喜欢门罗币而不是比特币?
门罗币 (XMR) 之所以成为加密劫持的首选货币,原因有以下几点:(1) RandomX 算法专为在消费级 CPU 上高效运行而设计,并能有效抵御 ASIC 专用芯片的限制,使得窃取的 CPU 周期具有竞争力;(2) 门罗币的隐私特性(环签名、隐蔽地址、RingCT)使得追踪矿池支付到攻击者的资金来源变得极其困难;(3) 与比特币相比,门罗币的盈利门槛更低,使得小规模挖矿成为可能;(4) 无需 GPU 即可高效挖矿,这使得包括物联网设备在内的更多受感染设备都能访问门罗币。
如何检测设备上的加密劫持?
迹象包括:(1) 电脑处于空闲状态时,CPU/GPU 使用率接近 100%;(2) 执行正常任务时性能显著下降;(3) 设备运行温度异常升高,风扇全速运转;(4) 笔记本电脑/手机电池电量异常消耗;(5) 电费账单高于预期。详细检测方法:使用任务管理器(Windows)或活动监视器(Mac)识别可疑进程;使用具有加密货币挖矿检测功能的安全软件;在服务器上,监控与已知矿池地址的异常出站连接。
基于浏览器的加密劫持仍然构成威胁吗?
虽然不如 Coinhive 关闭后 2017-2019 年的高峰期那么严重,但挖矿活动依然存在。一些网站仍然嵌入挖矿脚本,恶意 JavaScript 代码仍然可以通过被入侵的广告网络或网站漏洞注入到合法网站中。与基于恶意软件的挖矿方式相比,基于浏览器的挖矿通常每个受害者的收益更低,这促使攻击者转向更有价值的目标(例如云基础设施、企业网络)。浏览器安全扩展程序可以有效地阻止大多数基于浏览器的挖矿活动。
加密劫持的法律后果是什么?
在大多数司法管辖区,加密劫持属于非法行为,因为它涉及未经授权的计算机访问和使用计算资源。在美国,它违反了《计算机欺诈和滥用法案》(CFAA)。一些知名的加密劫持者已被逮捕并在国际上受到起诉。判决从罚款到多年监禁不等,尤其是在攻击目标为企业或政府基础设施的情况下。
企业如何保护云基础设施免受加密劫持攻击?
关键保护措施:(1)在所有云控制台访问中启用多因素身份验证;(2)定期轮换 API 密钥和服务帐户凭证;(3)设置账单警报,以应对异常的费用飙升;(4)使用云安全工具(AWS Security Hub、GCP Security Command Center)监控与挖矿相关的行为;(5)对所有服务帐户应用最小权限原则;(6)使用容器镜像扫描来检测已知的挖矿软件;(7)监控出站流量,以检测与已知矿池 IP 的连接。









