Le minage de cryptomonnaie (également appelé minage de bitcoin) est le processus permettant de créer des cryptomonnaies et de vérifier les transactions. Les attaques par minage de cryptomonnaie se produisent lorsque des pirates informatiques accédant à votre environnement exploitent vos ressources pour exécuter leurs propres opérations de minage à vos frais.
Le rapport H1 2026 Cloud Threat Horizons indique que la fenêtre entre la divulgation d'une faille et son exploitation active est passée de plusieurs semaines à quelques jours seulement. Les acteurs malveillants peuvent passer de l'entrée initiale au déploiement de la charge utile secondaire en moins d'une heure et utiliser des grands modèles de langage (LLM) pour automatiser la collecte d'identifiants en moins de 72 heures. Le minage de cryptomonnaie peut augmenter rapidement les coûts, et une attaque par minage de cryptomonnaie peut générer une facture beaucoup plus importante que prévu. Comme les coûts peuvent s'accumuler rapidement, vous devez mettre en place des mesures de protection, de détection et d'atténuation pour protéger votre organisation.
Ce document est destiné aux architectes et aux administrateurs de sécurité. Il décrit les bonnes pratiques à suivre pour protéger vos Google Cloud ressources contre les attaques de minage de cryptomonnaie et pour en atténuer l'impact, le cas échéant.
Pour savoir comment répondre aux alertes de minage de cryptomonnaie, consultez la section Répondre aux notifications et avertissements d'utilisation abusive.
Identifier vos vecteurs de menaces
Pour déterminer l'exposition de votre organisation aux attaques de minage de cryptomonnaie, vous devez identifier les vecteurs de menaces qui s'appliquent à votre organisation.
Le rapport H1 2026 Cloud Threat Horizons indique que la plupart des pirates informatiques exploitent des failles telles que les suivantes :
- Failles liées aux logiciels tiers ou gérés par l'utilisateur
- Identifiants faibles, absents ou compromis
- Erreurs de configuration du cloud ou des applications
- Utilisation abusive des identités et des jetons (vol de jeton OAuth ou OpenID Connect, par exemple)
De plus, vous pouvez vous abonner aux documents suivants et les passer en revue pour obtenir une liste des vecteurs de menaces :
- Avis de cybersécurité délivrés par votre gouvernement
- Google Cloud Bulletins de sécurité
- Bulletins de sécurité Compute Engine
- Bulletins de sécurité pour les applications tierces que vous exécutez dans Google Cloud
- Notifications importantes Google Cloud
Une fois que vous avez identifié les vecteurs de menaces qui s'appliquent à vous, vous pouvez utiliser les bonnes pratiques restantes du présent document pour vous en prémunir.
Protéger les comptes et les identifiants de compte
Les pirates informatiques peuvent exploiter des comptes non protégés ou mal gérés pour accéder à vos Google Cloud ressources. Google Cloud comprend différentes options que vous pouvez configurer pour gérer des comptes et des groupes. Tenez compte des points suivants :
Activer la validation en deux étapes pour les comptes de super-administrateur
Analyser et affiner régulièrement les autorisations IAM (Identity and Access Management)
Désactiver les comptes et réinitialiser les autorisations lors du départ d'un employé
Appliquer des limites strictes aux habilitations de l'API OAuth 2.0
Auditer les autorisations tierces et configurer des alertes pour les événements à haut risque (par exemple, lorsqu'un utilisateur autorise une application non validée)
Réduire l'exposition à Internet de vos ressources Compute Engine et GKE
Réduire l'exposition à Internet signifie que les attaquants ont moins d'opportunités de détecter et d'exploiter les failles. Cette section décrit les bonnes pratiques qui permettent de protéger vos VM Compute Engine et vos clusters Google Kubernetes Engine (GKE) contre l'exposition à Internet.
Limiter le trafic externe
Pour limiter le trafic externe, tenez compte des points suivants :
Pour en savoir plus sur la restriction du trafic externe, telle que la configuration Cloud NAT pour autoriser les communications sortantes pour les VM sans adresse IP externe ou l'utilisation d'un équilibreur de charge proxy pour les communications entrantes, consultez la page Se connecter en toute sécurité aux instances de VM.
Contrôler l'accès aux services
Pour contrôler l'accès aux services, tenez compte des points suivants :
Configurer la sécurité "zéro confiance" avec Chrome Enterprise Premium pour activer la protection contre les menaces et la protection des données et le contrôle des accès
Sécuriser vos ressources Compute Engine et GKE
Le minage de cryptomonnaie nécessite des ressources de calcul. Cette section décrit les bonnes pratiques qui vous aideront à sécuriser vos ressources Compute Engine et GKE.
Sécuriser vos images de VM
Pour sécuriser vos images de VM, tenez compte des points suivants :
Limiter les comptes de service
Pour limiter les comptes de service, tenez compte des points suivants :
Désactiver l'attribution de rôles automatique pour les comptes de service par défaut
Utiliser la fédération d'identité de charge de travail pour GKE
Surveiller les modèles d'utilisation des comptes de service et des clés de compte de service
Pour en savoir plus sur les bonnes pratiques relatives à la sécurisation des comptes de service, consultez la section Bonnes pratiques d'utilisation des comptes de service.
Surveiller et appliquer les correctifs aux VM et conteneurs
Pour lancer une attaque de minage de cryptomonnaie, les pirates informatiques exploitent souvent les erreurs de configuration et les failles logicielles pour accéder aux ressources Compute Engine et GKE.
Pour surveiller et appliquer les correctifs aux VM et conteneurs, tenez compte des points suivants :
Sécuriser votre chaîne d'approvisionnement
L'intégration continue et la livraison continue (CI/CD) fournissent un mécanisme permettant de mettre rapidement vos dernières fonctionnalités à la disposition de vos clients. Pour éviter les attaques par minage de cryptomonnaie sur votre pipeline, effectuez une analyse de code et surveillez votre pipeline afin de détecter les attaques malveillantes.
Tenez compte des points suivants :
Mettez en œuvre les consignes SLSA (Supply-chain Levels for Software Artifacts, ou Niveaux de la chaîne d'approvisionnement pour les artefacts logiciels) pour suivre et vérifier la provenance des artefacts de compilation. La vérification de la provenance vous permet de compiler du code non falsifié à partir de pipelines autorisés.
Pour en savoir plus sur la configuration d'une chaîne d'approvisionnement sécurisée avec GKE, consultez la page Sécurité de la chaîne d'approvisionnement logicielle.
Gérer les secrets et les clés
Les secrets non sécurisés ou piratés sont un vecteur d'attaque clé pour les attaques par minage de cryptomonnaie non autorisé. Cette section décrit les bonnes pratiques que vous pouvez appliquer pour protéger vos secrets et vos clés de chiffrement.
Tenez compte des points suivants :
Si possible, ne téléchargez pas de clés de chiffrement ni d'autres codes secrets (cela inclut les clés de compte de service).
Si vous utilisez GitHub ou un autre dépôt public, mettez en œuvre des outils tels que l'analyse des secrets, qui vous avertit des secrets exposés présents dans vos dépôts GitHub.
Ne codez pas en dur les secrets dans vos applications. Utilisez des solutions de gestion des secrets telles que Secret Manager et HashiCorp Vault pour stocker vos secrets, les alterner régulièrement et appliquer le principe du moindre privilège.
Détecter les activités anormales
Pour surveiller les activités anormales, configurez Google Cloud des outils de surveillance tiers et des alertes. Tenez compte des points suivants :
Inspecter le trafic réseau à l'aide de Cloud Intrusion Detection System (Cloud IDS)
Surveiller les activités d'API en bloc, telles que les téléchargements Cloud Storage en masse, les exportations BigQuery et les mouvements de données anormaux (par exemple, surveiller les méthodes
storage.objects.get,storage.objects.listetjobservice.insert)Surveiller les tâches d'exportation ciblant des buckets Cloud Storage publics ou des projets inconnus Google Cloud en dehors de votre organisation (par exemple, Exfiltration : extraction de données BigQuery)
Participer au programme de protection contre le minage de cryptomonnaie de Security Command Center
Si vous êtes un client Security Command Center Premium et que vous utilisez Compute Engine, vous pouvez participer au programme de protection contre le minage de cryptomonnaie de Security Command Center. Ce programme vous permet d'assumer les coûts de la VM Compute Engine liés aux attaques de minage de cryptomonnaie non détectées et non autorisées dans votre environnement de VM Compute Engine. Vous devez mettre en œuvre les bonnes pratiques de détection du minage de cryptomonnaie , dont certaines chevauchent les autres bonnes pratiques décrites sur cette page.
Mettre à jour votre plan de réponse aux incidents
Assurez-vous que votre plan de réponse aux incidents et vos playbooks fournissent des conseils normatifs pour répondre aux attaques par minage de cryptomonnaie. Par exemple, assurez-vous que votre plan inclut les éléments suivants :
- Comment déposer une demande d'assistance auprès de Cloud Customer Care et contacter votre responsable de compte technique Google. Si vous ne possédez pas de compte d'assistance, consultez les formules d'assistance disponibles et créez-en un.
- Comment différencier les charges de travail légitimes de calcul hautes performances (HPC) des attaques par minage de cryptomonnaie. Par exemple, vous pouvez identifier les projets pour lesquels le HPC est activé et configurer des alertes pour toute augmentation imprévue des coûts.
- Comment gérer les identifiants Google Cloud compromis.
- Comment mettre en quarantaine les systèmes infectés et effectuer des restaurations à partir de sauvegardes opérationnelles.
- Les membres de votre organisation doivent être notifiés pour enquêter sur et répondre à l'attaque.
- Quelles sont les informations à consigner pour vos activités rétrospectives.
- Comment vérifier que vos activités de résolution ont correctement supprimé les activités de minage et corrigé la faille initiale qui a entraîné l'attaque.
- Comment répondre à une alerte envoyée par le service client. Pour plus d' informations, consultez la FAQ Non-respect des règles.
Pour en savoir plus, consultez la section Répondre et récupérer après une attaque.
Mettre en œuvre un plan de reprise après sinistre
Pour vous préparer à une attaque par minage de cryptomonnaie, assurez la continuité des activités et implémentez des plans de reprise après sinistre, créez un playbook de réponse aux incidents et effectuez des simulations pour vous entraîner.
En cas de minage de cryptomonnaie non autorisé, assurez-vous que vous pouvez corriger le vecteur de menaces à l'origine de la violation initiale et que vous pouvez reconstruire votre environnement à partir d'un état sain. Votre plan de reprise après sinistre doit définir ce qu'est un état sain, afin que le pirate informatique ne puisse pas utiliser à plusieurs reprises les mêmes failles afin d'exploiter vos ressources.
Étape suivante
- Découvrez d'autres bonnes pratiques de sécurité dans le Google Cloud catalogue des bonnes pratiques de sécurité.
- Protégez-vous contre les attaques de rançongiciels.
- Déployez une référence sécurisée dans Google Cloud, comme décrit dans le Google Cloud plan de base de l'entreprise.