Atténuer les attaques de minage de cryptomonnaie sur Google Cloud

Le minage de cryptomonnaie (également appelé minage de bitcoin) est le processus permettant de créer des cryptomonnaies et de vérifier les transactions. Les attaques par minage de cryptomonnaie se produisent lorsque des pirates informatiques accédant à votre environnement exploitent vos ressources pour exécuter leurs propres opérations de minage à vos frais.

Le rapport H1 2026 Cloud Threat Horizons indique que la fenêtre entre la divulgation d'une faille et son exploitation active est passée de plusieurs semaines à quelques jours seulement. Les acteurs malveillants peuvent passer de l'entrée initiale au déploiement de la charge utile secondaire en moins d'une heure et utiliser des grands modèles de langage (LLM) pour automatiser la collecte d'identifiants en moins de 72 heures. Le minage de cryptomonnaie peut augmenter rapidement les coûts, et une attaque par minage de cryptomonnaie peut générer une facture beaucoup plus importante que prévu. Comme les coûts peuvent s'accumuler rapidement, vous devez mettre en place des mesures de protection, de détection et d'atténuation pour protéger votre organisation.

Ce document est destiné aux architectes et aux administrateurs de sécurité. Il décrit les bonnes pratiques à suivre pour protéger vos Google Cloud ressources contre les attaques de minage de cryptomonnaie et pour en atténuer l'impact, le cas échéant.

Pour savoir comment répondre aux alertes de minage de cryptomonnaie, consultez la section Répondre aux notifications et avertissements d'utilisation abusive.

Identifier vos vecteurs de menaces

Pour déterminer l'exposition de votre organisation aux attaques de minage de cryptomonnaie, vous devez identifier les vecteurs de menaces qui s'appliquent à votre organisation.

Le rapport H1 2026 Cloud Threat Horizons indique que la plupart des pirates informatiques exploitent des failles telles que les suivantes :

  • Failles liées aux logiciels tiers ou gérés par l'utilisateur
  • Identifiants faibles, absents ou compromis
  • Erreurs de configuration du cloud ou des applications
  • Utilisation abusive des identités et des jetons (vol de jeton OAuth ou OpenID Connect, par exemple)

De plus, vous pouvez vous abonner aux documents suivants et les passer en revue pour obtenir une liste des vecteurs de menaces :

Une fois que vous avez identifié les vecteurs de menaces qui s'appliquent à vous, vous pouvez utiliser les bonnes pratiques restantes du présent document pour vous en prémunir.

Protéger les comptes et les identifiants de compte

Les pirates informatiques peuvent exploiter des comptes non protégés ou mal gérés pour accéder à vos Google Cloud ressources. Google Cloud comprend différentes options que vous pouvez configurer pour gérer des comptes et des groupes. Tenez compte des points suivants :

Réduire l'exposition à Internet de vos ressources Compute Engine et GKE

Réduire l'exposition à Internet signifie que les attaquants ont moins d'opportunités de détecter et d'exploiter les failles. Cette section décrit les bonnes pratiques qui permettent de protéger vos VM Compute Engine et vos clusters Google Kubernetes Engine (GKE) contre l'exposition à Internet.

Limiter le trafic externe

Pour limiter le trafic externe, tenez compte des points suivants :

Pour en savoir plus sur la restriction du trafic externe, telle que la configuration Cloud NAT pour autoriser les communications sortantes pour les VM sans adresse IP externe ou l'utilisation d'un équilibreur de charge proxy pour les communications entrantes, consultez la page Se connecter en toute sécurité aux instances de VM.

Contrôler l'accès aux services

Pour contrôler l'accès aux services, tenez compte des points suivants :

Sécuriser vos ressources Compute Engine et GKE

Le minage de cryptomonnaie nécessite des ressources de calcul. Cette section décrit les bonnes pratiques qui vous aideront à sécuriser vos ressources Compute Engine et GKE.

Sécuriser vos images de VM

Pour sécuriser vos images de VM, tenez compte des points suivants :

Limiter les comptes de service

Pour limiter les comptes de service, tenez compte des points suivants :

Pour en savoir plus sur les bonnes pratiques relatives à la sécurisation des comptes de service, consultez la section Bonnes pratiques d'utilisation des comptes de service.

Surveiller et appliquer les correctifs aux VM et conteneurs

Pour lancer une attaque de minage de cryptomonnaie, les pirates informatiques exploitent souvent les erreurs de configuration et les failles logicielles pour accéder aux ressources Compute Engine et GKE.

Pour surveiller et appliquer les correctifs aux VM et conteneurs, tenez compte des points suivants :

Sécuriser votre chaîne d'approvisionnement

L'intégration continue et la livraison continue (CI/CD) fournissent un mécanisme permettant de mettre rapidement vos dernières fonctionnalités à la disposition de vos clients. Pour éviter les attaques par minage de cryptomonnaie sur votre pipeline, effectuez une analyse de code et surveillez votre pipeline afin de détecter les attaques malveillantes.

Tenez compte des points suivants :

Pour en savoir plus sur la configuration d'une chaîne d'approvisionnement sécurisée avec GKE, consultez la page Sécurité de la chaîne d'approvisionnement logicielle.

Gérer les secrets et les clés

Les secrets non sécurisés ou piratés sont un vecteur d'attaque clé pour les attaques par minage de cryptomonnaie non autorisé. Cette section décrit les bonnes pratiques que vous pouvez appliquer pour protéger vos secrets et vos clés de chiffrement.

Tenez compte des points suivants :

Détecter les activités anormales

Pour surveiller les activités anormales, configurez Google Cloud des outils de surveillance tiers et des alertes. Tenez compte des points suivants :

Participer au programme de protection contre le minage de cryptomonnaie de Security Command Center

Si vous êtes un client Security Command Center Premium et que vous utilisez Compute Engine, vous pouvez participer au programme de protection contre le minage de cryptomonnaie de Security Command Center. Ce programme vous permet d'assumer les coûts de la VM Compute Engine liés aux attaques de minage de cryptomonnaie non détectées et non autorisées dans votre environnement de VM Compute Engine. Vous devez mettre en œuvre les bonnes pratiques de détection du minage de cryptomonnaie , dont certaines chevauchent les autres bonnes pratiques décrites sur cette page.

Mettre à jour votre plan de réponse aux incidents

Assurez-vous que votre plan de réponse aux incidents et vos playbooks fournissent des conseils normatifs pour répondre aux attaques par minage de cryptomonnaie. Par exemple, assurez-vous que votre plan inclut les éléments suivants :

  • Comment déposer une demande d'assistance auprès de Cloud Customer Care et contacter votre responsable de compte technique Google. Si vous ne possédez pas de compte d'assistance, consultez les formules d'assistance disponibles et créez-en un.
  • Comment différencier les charges de travail légitimes de calcul hautes performances (HPC) des attaques par minage de cryptomonnaie. Par exemple, vous pouvez identifier les projets pour lesquels le HPC est activé et configurer des alertes pour toute augmentation imprévue des coûts.
  • Comment gérer les identifiants Google Cloud compromis.
  • Comment mettre en quarantaine les systèmes infectés et effectuer des restaurations à partir de sauvegardes opérationnelles.
  • Les membres de votre organisation doivent être notifiés pour enquêter sur et répondre à l'attaque.
  • Quelles sont les informations à consigner pour vos activités rétrospectives.
  • Comment vérifier que vos activités de résolution ont correctement supprimé les activités de minage et corrigé la faille initiale qui a entraîné l'attaque.
  • Comment répondre à une alerte envoyée par le service client. Pour plus d' informations, consultez la FAQ Non-respect des règles.

Pour en savoir plus, consultez la section Répondre et récupérer après une attaque.

Mettre en œuvre un plan de reprise après sinistre

Pour vous préparer à une attaque par minage de cryptomonnaie, assurez la continuité des activités et implémentez des plans de reprise après sinistre, créez un playbook de réponse aux incidents et effectuez des simulations pour vous entraîner.

En cas de minage de cryptomonnaie non autorisé, assurez-vous que vous pouvez corriger le vecteur de menaces à l'origine de la violation initiale et que vous pouvez reconstruire votre environnement à partir d'un état sain. Votre plan de reprise après sinistre doit définir ce qu'est un état sain, afin que le pirate informatique ne puisse pas utiliser à plusieurs reprises les mêmes failles afin d'exploiter vos ressources.

Étape suivante