암호화폐 채굴 (비트코인 채굴 이라고도 함)은 새 암호화폐를 만들고 트랜잭션을 확인하는 데 사용되는 프로세스입니다. 암호화폐 채굴 공격은 환경에 대한 액세스 권한을 얻는 공격자가 리소스를 활용하여 피해자의 비용 부담으로 자체 채굴 작업을 실행할 수도 있는 경우에 발생합니다.
2026년 상반기 Cloud Threat Horizons 보고서 에서는 취약점 공개와 활발한 악용 사이의 기간이 몇 주에서 며칠로 단축되었다고 경고합니다. 위협 행위자는 1시간 이내에 초기 진입에서 보조 페이로드 배포로 이동할 수 있으며, 대규모 언어 모델 (LLM)을 사용하여 72시간 이내에 사용자 인증 정보 수집을 자동화할 수 있습니다. 암호화폐 채굴로 인해 비용이 빠르게 증가할 수 있으며, 암호화폐 채굴 공격으로 인해 예상보다 훨씬 많은 비용이 청구될 수 있습니다. 비용은 빠르게 증가할 수 있으므로 조직을 보호하기 위해 보호, 감지, 완화 조치를 취해야 합니다.
이 문서는 보안 설계자와 관리자를 대상으로 합니다. 암호화폐 채굴 공격으로부터Google Cloud 리소스를 보호하고 공격이 발생할 경우 영향을 완화하는 데 도움이 되는 권장사항을 설명합니다.
암호화폐 채굴 알림에 대응하는 방법은 악용 알림 및 경고 대응을 참조하세요.
위협 벡터 식별
암호화폐 채굴 공격에 대한 조직의 노출을 확인하려면 조직에 적용되는 위협 벡터를 식별해야 합니다.
2026년 상반기 Cloud Threat Horizons 보고서에는 대부분의 공격자가 다음과 같은 취약점을 악용하는 것으로 나타났습니다.
- 서드 파티 또는 사용자 관리 소프트웨어의 취약점
- 약하거나 없거나 손상된 사용자 인증 정보
- 클라우드 또는 애플리케이션 구성 오류
- ID 및 토큰 악용 (예: OAuth 토큰 또는 OpenID Connect 도용)
또한 위협 벡터 목록을 구독하고 검토할 수 있습니다.
- 정부의 사이버 보안 권고
- Google Cloud 보안 게시판
- Compute Engine 보안 게시판
- Google Cloud에서 실행 중인 서드 파티 애플리케이션의 보안 게시판
- 중요 Google Cloud 알림
적용되는 위협 벡터를 식별한 후에는 이 문서의 나머지 권장사항을 사용하여 이러한 문제를 해결할 수 있습니다.
계정 및 계정 사용자 인증 정보 보호
공격자는 보호되지 않거나 잘못 관리되는 계정을 악용하여 Google Cloud 리소스에 액세스할 수 있습니다. Google Cloud 에는 계정 및 그룹 관리를 위해 구성할 수 있는 여러 옵션이 포함되어 있습니다. 다음 사항을 고려하세요.
서드 파티 권한 감사 및 위험성이 높은 이벤트 에 대한 알림 구성(예: 사용자가 확인되지 않은 애플리케이션을 승인함)
Compute Engine 및 GKE 리소스에 대한 인터넷 노출 감소
인터넷 노출을 줄이면 공격자가 취약점을 찾아 악용할 기회가 줄어듭니다. 이 섹션에서는 인터넷 노출로부터 Compute Engine VM 및 Google Kubernetes Engine(GKE) 클러스터를 보호하는 데 도움이 되는 권장사항을 설명합니다.
외부 트래픽 제한
외부 트래픽을 제한하려면 다음을 고려하세요.
외부 IP 주소 없이 VM에 발신 통신을 허용하거나, 수신 통신에 프록시 부하 분산기를 사용하도록 Cloud NAT를 구성하는 것과 같이 외부 트래픽을 제한하는 방법에 대한 자세한 내용은 VM 인스턴스에 안전하게 연결을 참조하세요.
서비스에 대한 액세스 제어
서비스에 대한 액세스를 제어하려면 다음을 고려하세요.
Chrome Enterprise Premium으로 제로 트러스트 보안을 설정하여 위협 및 데이터 보호와 액세스 제어 사용 설정
Compute Engine 및 GKE 리소스 보호
암호화폐 채굴에는 컴퓨팅 리소스가 필요합니다. 이 섹션에서는 Compute Engine 및 GKE 리소스를 보호하는 데 도움이 되는 권장사항을 설명합니다.
VM 이미지 보호
VM 이미지를 보호하려면 다음을 고려하세요.
서비스 계정 제한
서비스 계정을 제한하려면 다음을 고려하세요.
서비스 계정을 보호하는 데 도움이 되는 추가 권장사항은 권장사항 서비스 계정 작업을 참조하세요.
VM 및 컨테이너 모니터링 및 패치
공격자는 암호화폐 채굴 공격을 시작하기 위해 잘못된 구성 및 소프트웨어 취약점을 악용하여 Compute Engine 및 GKE 리소스에 액세스합니다.
VM 및 컨테이너를 모니터링하고 패치하려면 다음을 고려하세요.
공급망 보호
지속적 통합 및 지속적 배포(CI/CD)는 고객들에게 최신 기능을 빠르게 전달할 수 있는 메커니즘을 제공합니다. 파이프라인에 대한 암호화폐 채굴 공격을 방지하려면 코드 분석을 수행하고 파이프라인에서 악의적인 공격을 모니터링합니다.
다음 사항을 고려하세요.
소프트웨어 아티팩트의 공급망 수준 (SLSA) 가이드라인을 구현하여 빌드 아티팩트의 출처를 추적하고 확인합니다. 출처를 확인하면 승인된 파이프라인에서 변조되지 않은 코드를 컴파일할 수 있습니다.
GKE로 보안 공급망 설정에 대한 자세한 내용은 소프트웨어 공급망 보안을 참조하세요.
보안 비밀 및 키 관리
승인되지 않은 암호화폐 채굴 공격에 대한 주요 공격 벡터는 안전하지 않거나 유출된 보안 비밀입니다. 이 섹션에서는 보안 비밀과 암호화 키를 보호하는 데 사용할 수 있는 권장사항을 설명합니다.
다음 사항을 고려하세요.
가능하면 서비스 계정 키를 포함한 암호화 키 또는 다른 보안 비밀을 다운로드하지 마세요.
GitHub 또는 다른 공개 저장소를 사용하는 경우 GitHub 저장소에 노출된 보안 비밀에 대해 경고하는 보안 비밀 스캔과 같은 도구를 구현합니다.
애플리케이션에 보안 비밀을 하드 코딩하지 마세요. Secret management 솔루션(예: Secret Manager 및 HashiCorp Vault)을 사용하여 보안 비밀을 저장하고 정기적으로 순환하고 최소 권한을 적용합니다.
이상 작업 감지
이상 활동을 모니터링하려면 Google Cloud 및 서드 파티 모니터링 도구를 구성하고 알림을 설정합니다. 다음 사항을 고려하세요.
Cloud Intrusion Detection System (Cloud IDS)을 사용하여 네트워크 트래픽 검사
대량 Cloud Storage 다운로드, BigQuery 내보내기, 비정상적인 데이터 이동과 같은 대량 API 활동 모니터링 (예:
storage.objects.get,storage.objects.list,jobservice.insert메서드 모니터링)조직 외부의 공개 Cloud Storage 버킷 또는 익숙하지 않은 Google Cloud 프로젝트를 타겟팅하는 내보내기 작업 모니터링 (예: 데이터 유출: BigQuery 데이터 추출)
Security Command Center 암호화폐 채굴 보호 프로그램 참여
Compute Engine을 사용하는 Security Command Center 프리미엄 고객은 Security Command Center 암호화폐 채굴 보호 프로그램에 참여할 수 있습니다. 이 프로그램을 사용하면 Compute Engine VM 환경에서 감지되지 않은 무단 암호화폐 채굴 공격과 관련된 Compute Engine VM 비용을 피할 수 있습니다. 암호화폐 채굴 감지 권장사항을 구현해야 하며, 이 중 일부는 이 페이지에 설명된 다른 권장사항과 중복됩니다.
사고 대응 계획 업데이트
사고 대응 계획과 플레이북을 통해 조직이 암호화폐 채굴 공격에 대응하는 방식에 대한 처방적 안내를 제공받을 수 있도록 합니다. 예를 들어 계획에 다음이 포함되어 있는지 확인합니다.
- Cloud Customer Care에 지원 케이스 를 제출하고 Google Cloud 기술계정 관리자 (TAM)에 문의하는 방법. 지원 계정이 없는 경우 사용 가능한 지원 요금제 를 검토하고 계정을 만듭니다.
- 적법한 고성능 컴퓨팅 (HPC) 워크로드와 암호화폐 채굴 공격의 차이점을 알리는 방법. 예를 들어 HPC가 사용 설정된 프로젝트에 태그를 지정하고 예상치 못한 비용 증가에 대한 알림을 설정할 수 있습니다.
- 손상된 Google Cloud 사용자 인증 정보를 처리하는 방법
- 감염된 시스템을 격리하고 정상적인 백업에서 복원하는 방법
- 조직 내에서 공격을 조사하고 대응하도록 알림을 받아야 하는 사람
- 소급 활동에 대해 로깅해야 하는 정보
- 구제 조치 활동이 채굴 활동을 효과적으로 제거하고 공격으로 이어지는 초기 취약점을 해결했는지 확인하는 방법
- Customer Care에서 보낸 알림에 응답하는 방법. 자세한 내용은 정책 위반 FAQ를 참조하세요.
자세한 내용은 공격 대응 및 복구를 참조하세요.
재해 복구 계획 구현
암호화폐 채굴 공격에 대해 준비하려면 비즈니스 연속성 및 재해 복구 계획을 완료하고, 사고 대응 플레이북을 만들고, 모의 훈련을 수행하세요.
승인되지 않은 암호화폐 채굴이 발생하면 초기 침해를 초래한 위협 벡터를 해결할 수 있는지와 알려진 정상 상태에서 환경을 재구성할 수 있는지 확인합니다. 재해 복구 계획은 공격자가 동일한 취약점을 반복적으로 사용하여 리소스를 악용하지 못하도록 알려진 정상 상태를 정의해야 합니다.
다음 단계
- 보안 권장사항 카탈로그에서 더 많은 보안 권장사항을 확인하세요. Google Cloud 보안 권장사항 카탈로그
- 랜섬웨어 공격으로부터 보호합니다.
- Google Cloud 엔터프라이즈 기반 청사진에 설명된 대로 Google Cloud에 보안 기준을 배포합니다.