La minería de criptomonedas (también conocida como minería de bitcoin) es el proceso que se usa para crear criptomonedas nuevas y verificar transacciones. Los ataques de minería de criptomonedas ocurren cuando los atacantes que obtienen acceso a tu entorno explotan tus recursos para ejecutar sus propias operaciones de minera a tu cargo.
El informe Cloud Threat Horizons, 1ᵉʳ sem. de 2026 advierte que el período entre la divulgación de la vulnerabilidad y la explotación activa se redujo de semanas a solo días. Los actores de amenazas pueden pasar de la entrada inicial a la implementación de cargas útiles secundarias en menos de una hora y usar modelos de lenguaje grandes (LLM) para automatizar la recopilación de credenciales en menos de 72 horas. La minería de criptomonedas puede aumentar con rapidez los costos y un ataque de minería de criptomonedas puede generar una factura mucho más grande de lo que esperabas. Debido a que los costos pueden aumentar con rapidez, debes implementar medidas de protección, detección y mitigación para resguardar tu organización.
Este documento está dirigido a arquitectos y administradores de seguridad. Se describen las prácticas recomendadas que puedes tomar para proteger tus Google Cloud recursos de los ataques de minería de criptomonedas y ayudar a mitigar el impacto si ocurre un ataque.
Para obtener información sobre cómo responder a las alertas de minería de criptomonedas, consulta Responde a las notificaciones y advertencias de abuso.
Identifica tus vectores de amenaza
Para determinar la exposición de tu organización a los ataques de minería de criptomonedas, debes identificar los vectores de amenaza que se aplican a ella.
El informe Cloud Threat Horizons, 1ᵉʳ sem. de 2026 indica que la mayoría de los atacantes explotan vulnerabilidades como las siguientes:
- Vulnerabilidades en software de terceros o administrado por el usuario
- Credenciales débiles, faltantes o vulneradas
- Configuraciones incorrectas de la nube o de la aplicación
- Abuso de identidad y tokens (como el robo de tokens de OAuth o OpenID Connect)
Además, puedes suscribirte y revisar los siguientes documentos para obtener una lista de vectores de amenaza:
- Asesorías de tu gobierno sobre ciberseguridad
- Google Cloud Boletines de seguridad
- Boletines de seguridad de Compute Engine
- Los boletines de seguridad para las aplicaciones de terceros que ejecutas en Google Cloud
- Notificaciones importantes Google Cloud notifications
Una vez que hayas identificado los vectores de amenaza que se aplican a tu caso, puedes usar las prácticas recomendadas restantes en este documento para abordarlos.
Protege las cuentas y las credenciales de las cuentas
Los atacantes pueden explotar cuentas no protegidas o administradas de forma incorrecta para obtener acceso a tus Google Cloud recursos. Google Cloud incluye diferentes opciones que puedes configurar para administrar cuentas y grupos. Ten en cuenta lo siguiente:
Habilita la verificación en dos pasos para las cuentas de administrador avanzado.
Analiza y refina los permisos de Identity and Access Management (IAM) con regularidad.
Desactiva las cuentas y restablece los permisos cuando se desvinculan.
Aplica límites estrictos de permisos de la API de OAuth 2.0.
Audita los permisos de terceros y configura alertas para eventos de alto riesgo (por ejemplo, un usuario autoriza una aplicación no verificada).
Reduce la exposición a Internet de tus recursos de Compute Engine y GKE
Reducir la exposición a Internet significa que los atacantes tienen menos oportunidades de encontrar y explotar vulnerabilidades. En esta sección, se describen las prácticas recomendadas que ayudan a proteger las VM de Compute Engine y los clústeres de Google Kubernetes Engine (GKE) de la exposición a Internet.
Restringe el tráfico externo
Para restringir el tráfico externo, considera lo siguiente:
Si deseas obtener más información sobre cómo restringir el tráfico externo, como la configuración de Cloud NAT para permitir las comunicaciones salientes para las VMs sin dirección IP externa o el uso de un balanceador de cargas de proxy para las comunicaciones entrantes, consulta Conectarse a instancias de VM de forma segura.
Controla el acceso a los servicios
Para controlar el acceso a los servicios, considera lo siguiente:
Configura el Acceso adaptado al contexto para las consolas de Google.
Configura la seguridad de confianza cero con Chrome Enterprise Premium para habilitar la protección de datos y contra amenazas y los controles de acceso
Protege tus recursos de Compute Engine y GKE
La minería de criptomonedas requiere recursos de procesamiento. En esta sección, se describen las prácticas recomendadas que te ayudarán a proteger los recursos de Compute Engine y GKE.
Protege las imágenes de VM
Para ayudar a proteger tus imágenes de VM, ten en cuenta lo siguiente:
Restringe las cuentas de servicio
Para ayudar a restringir las cuentas de servicio, ten en cuenta lo siguiente:
Inhabilita el otorgamiento automático de IAM para las cuentas de servicio predeterminadas.
Bloquea la creación de claves de cuentas de servicio externas.
Usa la Federación de identidades para cargas de trabajo para GKE.
Supervisa los patrones de uso para las cuentas de servicio y sus claves.
Si deseas conocer más prácticas recomendadas que ayudan a proteger las cuentas de servicio, consulta Prácticas recomendadas para trabajar con cuentas de servicio.
Supervisa y aplica parches a las VM y los contenedores
Para iniciar un ataque de minería de criptomonedas, los atacantes suelen explotar configuraciones incorrectas y vulnerabilidades de software para obtener acceso a los recursos de Compute Engine y GKE.
Para supervisar y aplicar parches a las VMs y los contenedores, considera lo siguiente:
Protege la cadena de suministro
La integración continua y la entrega continua (CI/CD) proporcionan un mecanismo para obtener las funciones más recientes para tus clientes con rapidez. Para evitar ataques de minería de criptomonedas en tu canalización, realiza análisis de código y supervisa tu canalización en busca de ataques maliciosos.
Ten en cuenta lo siguiente:
Implementa los lineamientos de Niveles de la cadena de suministro para artefactos de software (SLSA) para hacer un seguimiento y verificar la procedencia de los artefactos de compilación. La verificación de la procedencia te ayuda a compilar código no manipulado de canalizaciones autorizadas.
Para obtener información sobre cómo configurar una cadena de suministro segura con GKE, consulta Seguridad de la cadena de suministro de software.
Administra secretos y claves
Un vector de ataque clave para ataques de minería de criptomonedas no autorizados corresponde a los secretos inseguros o robados. En esta sección, se describen las prácticas recomendadas que puedes usar para proteger tus secretos y claves de encriptación.
Ten en cuenta lo siguiente:
Si es posible, no descargues claves de encriptación ni otros secretos, incluidas las claves de cuentas de servicio.
Si usas GitHub u otro repositorio público, implementa herramientas como el análisis de secretos, que te advierten sobre secretos expuestos en tus repositorios de GitHub.
No codifiques secretos en tus aplicaciones. Usa soluciones de administración de secretos, como Secret Manager y HashiCorp Vault para almacenar los secretos, rotarlos con regularidad y aplicar el privilegio mínimo.
Detecta actividad anómala
Para supervisar la actividad anómala, configura Google Cloud herramientas de supervisión de Google Cloud y de terceros , junto con alertas. Ten en cuenta lo siguiente:
Habilita Security Command Center a nivel de la organización.
Inspecciona el tráfico de red con el Sistema de detección de intrusiones de Cloud (IDS de Cloud).
Supervisa la actividad masiva de la API, como las descargas masivas de Cloud Storage, las exportaciones de BigQuery y el movimiento de datos anómalo (por ejemplo, supervisa los métodos
storage.objects.get,storage.objects.listyjobservice.insert).Supervisa los trabajos de exportación que se dirigen a buckets públicos de Cloud Storage o a proyectos desconocidos Google Cloud que están fuera de tu organización (por ejemplo, Exfiltración: extracción de datos de BigQuery).
Participa en el Programa de protección contra criptominería de Security Command Center
Si eres cliente de Security Command Center Premium y usas Compute Engine, puedes participar en el Programa de protección contra criptominería de Security Command Center. Este programa te permite costear los costos de las VMs de Compute Engine relacionados con los ataques de criptominería no detectados y no autorizados en tu entorno de VM de Compute Engine. Debes implementar las prácticas recomendadas de detección de criptominería, algunas de las cuales se superponen con las otras prácticas recomendadas que se describen en esta página.
Actualiza tu plan de respuesta ante incidentes
Asegúrate de que tu plan de respuesta ante incidentes y las guías proporcionen una orientación prescriptiva sobre cómo responderá tu organización a los ataques de minería de criptomonedas. Por ejemplo, asegúrate de que tu plan incluya lo siguiente:
- Cómo enviar un caso de asistencia a Atención al cliente de Cloud y comunicarte con tu administrador técnico de cuentas (TAM) de Google. Si no tienes una cuenta de asistencia, revisa los planes de asistencia disponibles y crea una.
- Cómo diferenciar las cargas de trabajo legítimas de computación de alto rendimiento (HPC) de los ataques de minería de criptomonedas. Por ejemplo, puedes etiquetar qué proyectos tienen habilitada la HPC y configurar alertas para los aumentos de costos inesperados.
- Cómo lidiar con credenciales Google Cloud vulneradas.
- Cómo poner en cuarentena los sistemas infectados y restablecer a partir de copias de seguridad en buen estado.
- Quién de la organización debe ser notificado a fin de investigar y responder al ataque.
- Qué información se debe registrar para tus actividades retrospectivas.
- Cómo verificar que tus actividades de solución hayan quitado de forma efectiva las actividades mineras y abordado la vulnerabilidad inicial que generó el ataque.
- Cómo responder a una alerta enviada por Atención al cliente. Para obtener más información, consulta Preguntas frecuentes sobre incumplimientos de políticas.
Para obtener más información, consulta Responde a los ataques y recupérate de ellos.
Implementa un plan de recuperación ante desastres
A fin de prepararte para un ataque de minería de criptomonedas, completa los planes de recuperación ante desastres y de continuidad del negocio, crea una guía de respuesta ante incidentes y realiza ejercicios de simulación.
Si se produce una minería de criptomonedas no autorizada, asegúrate de poder abordar el vector de amenaza que causó el incumplimiento inicial y de reconstruir tu entorno a partir de un buen estado conocido. Tu plan de recuperación ante desastres debe definir qué es un buen estado conocido, de modo que el atacante no pueda usar repetidamente las mismas vulnerabilidades para explotar tus recursos.
¿Qué sigue?
- Encuentra más prácticas recomendadas de seguridad en el Google Cloud catálogo de prácticas recomendadas de seguridad.
- Protégete contra ataques de ransomware.
- Implementa un modelo de referencia seguro en Google Cloud, como se describe en el Google Cloud plano de bases empresariales.