Es kann Malware, im Browser ausgelieferten Code, kompromittierte Server oder Container, gestohlene Cloud-Zugangsdaten oder missbrauchte Automatisierung umfassen. Entscheidend ist die fehlende Autorisierung: Kryptowährungs-Mining, das wissentlich auf eigenen oder ordnungsgemäß beauftragten Ressourcen läuft, ist kein Cryptojacking.
Die unbefugte Workload verbraucht Prozessor-, Grafik-, Speicher-, Strom-, Kontingent- oder bezahlte Cloud-Kapazität und kann andere Dienste beeinträchtigen. Persistente Kampagnen können Workloads und Konten erzeugen oder verändern, während browserbasiertes Mining beim Schließen der Seite enden kann. Manche Eindringlinge enthalten über das Mining hinaus auch Diebstahl von Zugangsdaten, Persistenz oder Proxy-Fähigkeiten.
Wichtigste Punkte
Mögliche SignaleUnerwartet anhaltende Ressourcennutzung, neue Compute-Instanzen oder Container, geänderte Zeitpläne, unbekannte Mining-Prozesse, Verbindungen zu Mining-Infrastruktur, Temperaturprobleme oder unerklärte Cloud-Kosten rechtfertigen eine Untersuchung.
Cloud- und DienstprüfungIdentitätsereignisse, Verwaltungsschnittstellen, Deployment-Pipelines, Images, Regionen, Kontingente, Abrechnungsänderungen prüfen und klären, ob ein autorisierter Eigentümer die Workload erklären kann.
ReaktionUnbefugten Verbrauch sicher stoppen, Beweise sichern, exponierte Zugriffe widerrufen, Persistenz beseitigen, den Eintrittspfad identifizieren, verbundene Ressourcen prüfen und bestätigen, dass Geschäftsworkloads normal wieder anlaufen.
Wichtige EinschränkungHohe Ressourcennutzung oder eine Verbindung zu einem Mining-Pool ist kein Kompromittierungsbeweis. Umgekehrt können effizientes Throttling, Proxy-Infrastruktur, kurzlebige Jobs oder gestohlene Cloud-Konten Cryptojacking unauffällig machen; das Entfernen eines Miners allein belegt nicht, dass der Eindringling behoben ist.