Cómo mitigar los ataques de minería de criptomonedas en Google Cloud

La minería de criptomonedas (también conocida como minería de bitcoin) es el proceso que se usa para crear criptomonedas nuevas y verificar transacciones. Los ataques de minería de criptomonedas ocurren cuando los atacantes que obtienen acceso a tu entorno explotan tus recursos para ejecutar sus propias operaciones de minera a tu cargo.

El informe Cloud Threat Horizons, 1ᵉʳ sem. de 2026 advierte que el período entre la divulgación de la vulnerabilidad y la explotación activa se redujo de semanas a solo días. Los actores de amenazas pueden pasar de la entrada inicial a la implementación de cargas útiles secundarias en menos de una hora y usar modelos de lenguaje grandes (LLM) para automatizar la recopilación de credenciales en menos de 72 horas. La minería de criptomonedas puede aumentar con rapidez los costos y un ataque de minería de criptomonedas puede generar una factura mucho más grande de lo que esperabas. Debido a que los costos pueden aumentar con rapidez, debes implementar medidas de protección, detección y mitigación para resguardar tu organización.

Este documento está dirigido a arquitectos y administradores de seguridad. Se describen las prácticas recomendadas que puedes tomar para proteger tus Google Cloud recursos de los ataques de minería de criptomonedas y ayudar a mitigar el impacto si ocurre un ataque.

Para obtener información sobre cómo responder a las alertas de minería de criptomonedas, consulta Responde a las notificaciones y advertencias de abuso.

Identifica tus vectores de amenaza

Para determinar la exposición de tu organización a los ataques de minería de criptomonedas, debes identificar los vectores de amenaza que se aplican a ella.

El informe Cloud Threat Horizons, 1ᵉʳ sem. de 2026 indica que la mayoría de los atacantes explotan vulnerabilidades como las siguientes:

  • Vulnerabilidades en software de terceros o administrado por el usuario
  • Credenciales débiles, faltantes o vulneradas
  • Configuraciones incorrectas de la nube o de la aplicación
  • Abuso de identidad y tokens (como el robo de tokens de OAuth o OpenID Connect)

Además, puedes suscribirte y revisar los siguientes documentos para obtener una lista de vectores de amenaza:

Una vez que hayas identificado los vectores de amenaza que se aplican a tu caso, puedes usar las prácticas recomendadas restantes en este documento para abordarlos.

Protege las cuentas y las credenciales de las cuentas

Los atacantes pueden explotar cuentas no protegidas o administradas de forma incorrecta para obtener acceso a tus Google Cloud recursos. Google Cloud incluye diferentes opciones que puedes configurar para administrar cuentas y grupos. Ten en cuenta lo siguiente:

Reduce la exposición a Internet de tus recursos de Compute Engine y GKE

Reducir la exposición a Internet significa que los atacantes tienen menos oportunidades de encontrar y explotar vulnerabilidades. En esta sección, se describen las prácticas recomendadas que ayudan a proteger las VM de Compute Engine y los clústeres de Google Kubernetes Engine (GKE) de la exposición a Internet.

Restringe el tráfico externo

Para restringir el tráfico externo, considera lo siguiente:

Si deseas obtener más información sobre cómo restringir el tráfico externo, como la configuración de Cloud NAT para permitir las comunicaciones salientes para las VMs sin dirección IP externa o el uso de un balanceador de cargas de proxy para las comunicaciones entrantes, consulta Conectarse a instancias de VM de forma segura.

Controla el acceso a los servicios

Para controlar el acceso a los servicios, considera lo siguiente:

Protege tus recursos de Compute Engine y GKE

La minería de criptomonedas requiere recursos de procesamiento. En esta sección, se describen las prácticas recomendadas que te ayudarán a proteger los recursos de Compute Engine y GKE.

Protege las imágenes de VM

Para ayudar a proteger tus imágenes de VM, ten en cuenta lo siguiente:

Restringe las cuentas de servicio

Para ayudar a restringir las cuentas de servicio, ten en cuenta lo siguiente:

Si deseas conocer más prácticas recomendadas que ayudan a proteger las cuentas de servicio, consulta Prácticas recomendadas para trabajar con cuentas de servicio.

Supervisa y aplica parches a las VM y los contenedores

Para iniciar un ataque de minería de criptomonedas, los atacantes suelen explotar configuraciones incorrectas y vulnerabilidades de software para obtener acceso a los recursos de Compute Engine y GKE.

Para supervisar y aplicar parches a las VMs y los contenedores, considera lo siguiente:

Protege la cadena de suministro

La integración continua y la entrega continua (CI/CD) proporcionan un mecanismo para obtener las funciones más recientes para tus clientes con rapidez. Para evitar ataques de minería de criptomonedas en tu canalización, realiza análisis de código y supervisa tu canalización en busca de ataques maliciosos.

Ten en cuenta lo siguiente:

Para obtener información sobre cómo configurar una cadena de suministro segura con GKE, consulta Seguridad de la cadena de suministro de software.

Administra secretos y claves

Un vector de ataque clave para ataques de minería de criptomonedas no autorizados corresponde a los secretos inseguros o robados. En esta sección, se describen las prácticas recomendadas que puedes usar para proteger tus secretos y claves de encriptación.

Ten en cuenta lo siguiente:

Detecta actividad anómala

Para supervisar la actividad anómala, configura Google Cloud herramientas de supervisión de Google Cloud y de terceros , junto con alertas. Ten en cuenta lo siguiente:

Participa en el Programa de protección contra criptominería de Security Command Center

Si eres cliente de Security Command Center Premium y usas Compute Engine, puedes participar en el Programa de protección contra criptominería de Security Command Center. Este programa te permite costear los costos de las VMs de Compute Engine relacionados con los ataques de criptominería no detectados y no autorizados en tu entorno de VM de Compute Engine. Debes implementar las prácticas recomendadas de detección de criptominería, algunas de las cuales se superponen con las otras prácticas recomendadas que se describen en esta página.

Actualiza tu plan de respuesta ante incidentes

Asegúrate de que tu plan de respuesta ante incidentes y las guías proporcionen una orientación prescriptiva sobre cómo responderá tu organización a los ataques de minería de criptomonedas. Por ejemplo, asegúrate de que tu plan incluya lo siguiente:

  • Cómo enviar un caso de asistencia a Atención al cliente de Cloud y comunicarte con tu administrador técnico de cuentas (TAM) de Google. Si no tienes una cuenta de asistencia, revisa los planes de asistencia disponibles y crea una.
  • Cómo diferenciar las cargas de trabajo legítimas de computación de alto rendimiento (HPC) de los ataques de minería de criptomonedas. Por ejemplo, puedes etiquetar qué proyectos tienen habilitada la HPC y configurar alertas para los aumentos de costos inesperados.
  • Cómo lidiar con credenciales Google Cloud vulneradas.
  • Cómo poner en cuarentena los sistemas infectados y restablecer a partir de copias de seguridad en buen estado.
  • Quién de la organización debe ser notificado a fin de investigar y responder al ataque.
  • Qué información se debe registrar para tus actividades retrospectivas.
  • Cómo verificar que tus actividades de solución hayan quitado de forma efectiva las actividades mineras y abordado la vulnerabilidad inicial que generó el ataque.
  • Cómo responder a una alerta enviada por Atención al cliente. Para obtener más información, consulta Preguntas frecuentes sobre incumplimientos de políticas.

Para obtener más información, consulta Responde a los ataques y recupérate de ellos.

Implementa un plan de recuperación ante desastres

A fin de prepararte para un ataque de minería de criptomonedas, completa los planes de recuperación ante desastres y de continuidad del negocio, crea una guía de respuesta ante incidentes y realiza ejercicios de simulación.

Si se produce una minería de criptomonedas no autorizada, asegúrate de poder abordar el vector de amenaza que causó el incumplimiento inicial y de reconstruir tu entorno a partir de un buen estado conocido. Tu plan de recuperación ante desastres debe definir qué es un buen estado conocido, de modo que el atacante no pueda usar repetidamente las mismas vulnerabilidades para explotar tus recursos.

¿Qué sigue?