Google Cloud에서 암호화폐 채굴 공격 완화

암호화폐 채굴 (비트코인 채굴 이라고도 함)은 새 암호화폐를 만들고 트랜잭션을 확인하는 데 사용되는 프로세스입니다. 암호화폐 채굴 공격은 환경에 대한 액세스 권한을 얻는 공격자가 리소스를 활용하여 피해자의 비용 부담으로 자체 채굴 작업을 실행할 수도 있는 경우에 발생합니다.

2026년 상반기 Cloud Threat Horizons 보고서 에서는 취약점 공개와 활발한 악용 사이의 기간이 몇 주에서 며칠로 단축되었다고 경고합니다. 위협 행위자는 1시간 이내에 초기 진입에서 보조 페이로드 배포로 이동할 수 있으며, 대규모 언어 모델 (LLM)을 사용하여 72시간 이내에 사용자 인증 정보 수집을 자동화할 수 있습니다. 암호화폐 채굴로 인해 비용이 빠르게 증가할 수 있으며, 암호화폐 채굴 공격으로 인해 예상보다 훨씬 많은 비용이 청구될 수 있습니다. 비용은 빠르게 증가할 수 있으므로 조직을 보호하기 위해 보호, 감지, 완화 조치를 취해야 합니다.

이 문서는 보안 설계자와 관리자를 대상으로 합니다. 암호화폐 채굴 공격으로부터Google Cloud 리소스를 보호하고 공격이 발생할 경우 영향을 완화하는 데 도움이 되는 권장사항을 설명합니다.

암호화폐 채굴 알림에 대응하는 방법은 악용 알림 및 경고 대응을 참조하세요.

위협 벡터 식별

암호화폐 채굴 공격에 대한 조직의 노출을 확인하려면 조직에 적용되는 위협 벡터를 식별해야 합니다.

2026년 상반기 Cloud Threat Horizons 보고서에는 대부분의 공격자가 다음과 같은 취약점을 악용하는 것으로 나타났습니다.

  • 서드 파티 또는 사용자 관리 소프트웨어의 취약점
  • 약하거나 없거나 손상된 사용자 인증 정보
  • 클라우드 또는 애플리케이션 구성 오류
  • ID 및 토큰 악용 (예: OAuth 토큰 또는 OpenID Connect 도용)

또한 위협 벡터 목록을 구독하고 검토할 수 있습니다.

적용되는 위협 벡터를 식별한 후에는 이 문서의 나머지 권장사항을 사용하여 이러한 문제를 해결할 수 있습니다.

계정 및 계정 사용자 인증 정보 보호

공격자는 보호되지 않거나 잘못 관리되는 계정을 악용하여 Google Cloud 리소스에 액세스할 수 있습니다. Google Cloud 에는 계정 및 그룹 관리를 위해 구성할 수 있는 여러 옵션이 포함되어 있습니다. 다음 사항을 고려하세요.

Compute Engine 및 GKE 리소스에 대한 인터넷 노출 감소

인터넷 노출을 줄이면 공격자가 취약점을 찾아 악용할 기회가 줄어듭니다. 이 섹션에서는 인터넷 노출로부터 Compute Engine VM 및 Google Kubernetes Engine(GKE) 클러스터를 보호하는 데 도움이 되는 권장사항을 설명합니다.

외부 트래픽 제한

외부 트래픽을 제한하려면 다음을 고려하세요.

외부 IP 주소 없이 VM에 발신 통신을 허용하거나, 수신 통신에 프록시 부하 분산기를 사용하도록 Cloud NAT를 구성하는 것과 같이 외부 트래픽을 제한하는 방법에 대한 자세한 내용은 VM 인스턴스에 안전하게 연결을 참조하세요.

서비스에 대한 액세스 제어

서비스에 대한 액세스를 제어하려면 다음을 고려하세요.

Compute Engine 및 GKE 리소스 보호

암호화폐 채굴에는 컴퓨팅 리소스가 필요합니다. 이 섹션에서는 Compute Engine 및 GKE 리소스를 보호하는 데 도움이 되는 권장사항을 설명합니다.

VM 이미지 보호

VM 이미지를 보호하려면 다음을 고려하세요.

서비스 계정 제한

서비스 계정을 제한하려면 다음을 고려하세요.

서비스 계정을 보호하는 데 도움이 되는 추가 권장사항은 권장사항 서비스 계정 작업을 참조하세요.

VM 및 컨테이너 모니터링 및 패치

공격자는 암호화폐 채굴 공격을 시작하기 위해 잘못된 구성 및 소프트웨어 취약점을 악용하여 Compute Engine 및 GKE 리소스에 액세스합니다.

VM 및 컨테이너를 모니터링하고 패치하려면 다음을 고려하세요.

공급망 보호

지속적 통합 및 지속적 배포(CI/CD)는 고객들에게 최신 기능을 빠르게 전달할 수 있는 메커니즘을 제공합니다. 파이프라인에 대한 암호화폐 채굴 공격을 방지하려면 코드 분석을 수행하고 파이프라인에서 악의적인 공격을 모니터링합니다.

다음 사항을 고려하세요.

GKE로 보안 공급망 설정에 대한 자세한 내용은 소프트웨어 공급망 보안을 참조하세요.

보안 비밀 및 키 관리

승인되지 않은 암호화폐 채굴 공격에 대한 주요 공격 벡터는 안전하지 않거나 유출된 보안 비밀입니다. 이 섹션에서는 보안 비밀과 암호화 키를 보호하는 데 사용할 수 있는 권장사항을 설명합니다.

다음 사항을 고려하세요.

이상 작업 감지

이상 활동을 모니터링하려면 Google Cloud 및 서드 파티 모니터링 도구를 구성하고 알림을 설정합니다. 다음 사항을 고려하세요.

Security Command Center 암호화폐 채굴 보호 프로그램 참여

Compute Engine을 사용하는 Security Command Center 프리미엄 고객은 Security Command Center 암호화폐 채굴 보호 프로그램에 참여할 수 있습니다. 이 프로그램을 사용하면 Compute Engine VM 환경에서 감지되지 않은 무단 암호화폐 채굴 공격과 관련된 Compute Engine VM 비용을 피할 수 있습니다. 암호화폐 채굴 감지 권장사항을 구현해야 하며, 이 중 일부는 이 페이지에 설명된 다른 권장사항과 중복됩니다.

사고 대응 계획 업데이트

사고 대응 계획과 플레이북을 통해 조직이 암호화폐 채굴 공격에 대응하는 방식에 대한 처방적 안내를 제공받을 수 있도록 합니다. 예를 들어 계획에 다음이 포함되어 있는지 확인합니다.

  • Cloud Customer Care에 지원 케이스 를 제출하고 Google Cloud 기술계정 관리자 (TAM)에 문의하는 방법. 지원 계정이 없는 경우 사용 가능한 지원 요금제 를 검토하고 계정을 만듭니다.
  • 적법한 고성능 컴퓨팅 (HPC) 워크로드와 암호화폐 채굴 공격의 차이점을 알리는 방법. 예를 들어 HPC가 사용 설정된 프로젝트에 태그를 지정하고 예상치 못한 비용 증가에 대한 알림을 설정할 수 있습니다.
  • 손상된 Google Cloud 사용자 인증 정보를 처리하는 방법
  • 감염된 시스템을 격리하고 정상적인 백업에서 복원하는 방법
  • 조직 내에서 공격을 조사하고 대응하도록 알림을 받아야 하는 사람
  • 소급 활동에 대해 로깅해야 하는 정보
  • 구제 조치 활동이 채굴 활동을 효과적으로 제거하고 공격으로 이어지는 초기 취약점을 해결했는지 확인하는 방법
  • Customer Care에서 보낸 알림에 응답하는 방법. 자세한 내용은 정책 위반 FAQ를 참조하세요.

자세한 내용은 공격 대응 및 복구를 참조하세요.

재해 복구 계획 구현

암호화폐 채굴 공격에 대해 준비하려면 비즈니스 연속성재해 복구 계획을 완료하고, 사고 대응 플레이북을 만들고, 모의 훈련을 수행하세요.

승인되지 않은 암호화폐 채굴이 발생하면 초기 침해를 초래한 위협 벡터를 해결할 수 있는지와 알려진 정상 상태에서 환경을 재구성할 수 있는지 확인합니다. 재해 복구 계획은 공격자가 동일한 취약점을 반복적으로 사용하여 리소스를 악용하지 못하도록 알려진 정상 상태를 정의해야 합니다.

다음 단계