Google Cloud で暗号通貨マイニング攻撃を緩和する

暗号通貨マイニング(ビットコイン マイニングとも呼ばれます)は、新しい暗号トークンを生成してトランザクションを検証するためのプロセスです。 暗号通貨マイニング攻撃は、環境にアクセスした攻撃者がリソースを悪用して、被害者の費用でマイニング オペレーションを実行する攻撃です。

2026 年上半期の Cloud Threat Horizons レポートでは、脆弱性の公表から活発に悪用されるまでの期間が数週間から数日に短縮されたことが警告されています。脅威アクターは、1 時間以内に初期侵入からセカンダリ ペイロードのデプロイに移行し、大規模言語モデル(LLM)を使用して 72 時間以内に認証情報の収集を自動化できます。暗号通貨マイニングでは費用が急激に増加する可能性があり、暗号通貨マイニング攻撃により予想よりもはるかに大きな支払いを請求される可能性があります。短期間に多額の費用が発生する可能性があることから、組織を保護するために、保護、検出、緩和策を講じる必要があります。

このドキュメントはセキュリティ アーキテクトと管理者を対象としています。暗号通貨マイニング攻撃からGoogle Cloud リソースを保護し、攻撃が発生した場合の影響を軽減するために利用できるベスト プラクティスについて説明します。

暗号通貨マイニングのアラートに対応する方法については、不正使用の通知や警告に対応するをご覧ください。

脅威ベクトルを特定する

組織が暗号通貨マイニング攻撃にさらされているかどうかを判断するには、組織に適用される脅威ベクトルを特定する必要があります。

2026 年上半期の Cloud Threat Horizons レポートは、ほとんどの攻撃者が次のような脆弱性を悪用していることを明らかにしています。

  • サードパーティ製ソフトウェアまたはユーザー管理ソフトウェアの脆弱性
  • 認証情報が脆弱、欠如、または漏洩している
  • クラウドまたはアプリケーションの構成ミス
  • ID とトークンの不正使用(OAuth トークンや OpenID Connect の盗用など)

さらに、次のドキュメントを定期購読すると、脅威ベクトルの一覧を確認できます。

該当する脅威ベクトルを特定したら、このドキュメントの残りのベスト プラクティスを使用して対処できます。

アカウントとアカウントの認証情報を保護する

攻撃者は、保護されていないアカウントや管理されていないアカウントを悪用してGoogle Cloud リソースにアクセスできる可能性があります。 Google Cloud には、アカウントとグループを管理するためのさまざまなオプションが用意されています。次の点を考慮してください。

Compute Engine と GKE のリソースのインターネットへの露出を削減する

インターネットへの露出を減らすと、攻撃者が脆弱性を見つけて悪用する機会が少なくなります。このセクションでは、Compute Engine VM と Google Kubernetes Engine(GKE)クラスタをインターネットへの露出から保護するためのベスト プラクティスについて説明します。

外部トラフィックを制限する

外部トラフィックを制限するには、次の点を考慮してください。

外部 IP アドレスを持たない VM の送信通信を許可するように Cloud NAT を構成する、または受信通信にプロキシ ロードバランサを使用するなど、外部トラフィックを制限する方法については、VM インスタンスへの安全な接続をご覧ください。

サービスへのアクセスを制御

サービスへのアクセスを制御するには、次の点を考慮してください。

Compute Engine と GKE のリソースを保護する

暗号通貨マイニングにはコンピューティング リソースが必要です。このセクションでは、Compute Engine リソースと GKE リソースを保護するためのベスト プラクティスについて説明します。

VM イメージを保護する

VM イメージを保護するには、次の点を考慮してください。

サービス アカウントを制限する

サービス アカウントの制限に役立つ考慮事項は次のとおりです。

サービス アカウントの保護に役立つその他のベスト プラクティスについては、サービス アカウントの使用に関するベスト プラクティスをご覧ください。

VM とコンテナをモニタリングしてパッチを適用する

攻撃者は暗号通貨マイニング攻撃を開始するために、構成ミスやソフトウェアの脆弱性を悪用して Compute Engine リソースと GKE リソースにアクセスすることがよくあります。

VM とコンテナをモニタリングしてパッチを適用する場合は、次の点を考慮してください。

サプライ チェーンを保護する

継続的インテグレーションと継続的デリバリー(CI/CD)により、最新の機能を顧客に迅速に提供するための仕組みを確立できます。パイプラインに対する暗号通貨マイニング攻撃を防ぐには、コード分析を実行し、パイプラインをモニタリングして悪意のある攻撃の有無を確認します。

次の点を考慮してください。

GKE を使用した安全なサプライ チェーンの設定については、ソフトウェア サプライ チェーンのセキュリティをご覧ください。

シークレットと鍵を管理する

不正な暗号通貨マイニング攻撃の重要な攻撃ベクトルは、安全性の低いシークレットまたは漏洩したシークレットです。このセクションでは、シークレットと暗号鍵の保護に役立つベスト プラクティスについて説明します。

次の点を考慮してください。

異常なアクティビティを検出する

異常なアクティビティをモニタリングするには、 Google Cloud とサードパーティのモニタリング ツールを構成し、アラートを設定します。次の点を考慮してください。

Security Command Center クリプトマイニング保護プログラムに参加する

Security Command Center Premium のお客様で Compute Engine を使用している場合は、Security Command Center のクリプトマイニング保護プログラムに参加できます。このプログラムでは、Compute Engine VM 環境で検出されなかった不正なクリプトマイニング攻撃に関連する Compute Engine VM の費用を負担します。クリプトマイニング検出のベスト プラクティスを実装する必要があります。一部のベスト プラクティスは、このページで説明する他のベスト プラクティスと重複しています。

インシデント対応計画を更新する

インシデント対応計画やハンドブックに、暗号通貨マイニング攻撃への対応方法を規定するガイダンスが記載されるようにしてください。たとえば、プランに以下が含まれるようにします。

  • Cloud カスタマーケアでサポートケースを登録し、Google テクニカル アカウント マネージャー(TAM)に連絡する方法。サポート アカウントがない場合は、利用可能なサポートプランを確認して、サポート アカウントを作成してください。
  • 正規のハイ パフォーマンス コンピューティング(HPC)ワークロードと暗号通貨マイニング攻撃の違いを確認する方法。たとえば、HPC が有効になっているプロジェクトにタグを付け、予期しない費用の増加のアラートを設定できます。
  • Google Cloud 認証情報の不正使用に対処する方法。
  • 感染したシステムを隔離し、正常なバックアップから復元する方法。
  • 攻撃を調査し対応するために、組織内で通知する必要がある人物。
  • 過去に記録したアクティビティに関して記録する必要がある情報。
  • 修復アクティビティによって効率的にマイニング アクティビティが取り除かれ、攻撃につながった最初の脆弱性に対処したことを確認する方法。
  • カスタマーケアから送信されたアラートに対応する方法。詳細については、ポリシー違反についてのよくある質問をご覧ください。

詳細については、攻撃への対応と復旧をご覧ください。

障害復旧計画を実装する

暗号通貨マイニング攻撃に備えるために、事業継続計画障害復旧計画を完成させ、インシデント対応ハンドブックを作成し、机上演習を行います。

不正な暗号通貨マイニングが発生した場合は、最初の侵害の原因となった脅威ベクトルに対処できることと、既知の正常な状態から環境を再構築できることを確認します。障害復旧計画では、既知の正常な状態を定義し、攻撃者が同じ脆弱性を繰り返し使用してリソースを悪用できないようにする必要があります。

次のステップ