Cryptojacking (Minage de cryptomonnaie malveillant)
cloudDéfinition
Le cryptojacking est l'utilisation non autorisée des ressources informatiques d'une victime pour miner des cryptomonnaies au profit de l'attaquant. Cette attaque peut se produire via des scripts JavaScript injectés dans des sites web (browser-based mining avec des bibliothèques comme Coinhive, désormais fermé), ou via des malwares déployés sur des serveurs, conteneurs cloud ou endpoints compromis. Dans les environnements cloud, le cryptojacking est particulièrement répandu suite à des compromissions d'API exposées (Docker API non authentifiée, Kubernetes Dashboard public) ou à des credentials volés, l'attaquant déployant des instances GPU pour le minage de Monero ou Ethereum. Les indicateurs incluent une consommation CPU anormalement élevée, des coûts cloud inattendus et du trafic réseau sortant vers des pools de minage. La détection repose sur la surveillance des métriques système, les alertes de budget cloud, et les outils de protection des endpoints. La prévention passe par la sécurisation stricte des APIs cloud et l'application des bonnes pratiques IAM.
Description
Le cryptojacking cloud est l'utilisation non autorisée des ressources cloud d'une victime pour miner des cryptomonnaies (principalement Monero pour son anonymat). Il cible les credentials AWS/Azure/GCP exposés, les APIs Docker/Kubernetes non sécurisées et les buckets S3 publics contenant des scripts malveillants.
Contexte cloud
Les groupes TeamTNT et LemonDuck sont spécialisés dans le cryptojacking cloud, exploitant les APIs Docker exposées et les credentials GitHub pour déployer des miners dans des instances EC2 G4 (GPU) ou des pods Kubernetes. La facture cloud peut atteindre des milliers d'euros avant détection.
Points clés
- Détection AWS GuardDuty : findings
CryptoCurrency:EC2/BitcoinTool.BetCryptoCurrency:EC2/BitcoinTool.B!DNSidentifient les instances contactant des pools de minage - Budget Alert AWS : configurer une alerte à 150% du budget mensuel habituel pour détecter les coûts anormaux liés au cryptomining en quelques heures
- Prévention : désactiver l'accès public à l'API Docker (
DOCKER_HOSTsans TLS), bloquer les ports 2375/2376 dans les Security Groups AWS
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis