הפחתת התקפות של כריית מטבעות וירטואליים ב-Google Cloud

כריית מטבעות וירטואליים (שנקראת גם כריית ביטקוין) היא התהליך שמשמש ליצירת מטבעות וירטואליים חדשים ולאימות עסקאות. מתקפות של כריית מטבעות וירטואליים מתרחשות כשפורצים מקבלים גישה לסביבה שלכם ומנצלים את המשאבים שלכם כדי להריץ פעולות כרייה משלהם על חשבונכם.

בדוח Cloud Threat Horizons (תחזיות איומים בענן) למחצית הראשונה של 2026 מזהירים שהחלון בין חשיפת נקודת חולשה לבין ניצול פעיל הצטמצם משבועות לימים ספורים בלבד. גורמים שיוצרים איומים יכולים לעבור מכניסה ראשונית לפריסת מטען ייעודי משני תוך פחות משעה, ולהשתמש במודלים גדולים של שפה (LLM) כדי לאסוף נתוני כניסה באופן אוטומטי תוך פחות מ-72 שעות. כריית מטבעות קריפטוגרפיים עלולה להגדיל את העלויות במהירות, ומתקפה של כריית מטבעות קריפטוגרפיים עלולה לגרום לחשבון גבוה בהרבה ממה שציפיתם. העלויות יכולות להצטבר במהירות, ולכן חשוב להטמיע אמצעי הגנה, אמצעי זיהוי ואמצעי צמצום כדי להגן על הארגון.

המסמך הזה מיועד לאדריכלי אבטחה ולאדמינים. במאמר הזה מתוארות שיטות מומלצות שיעזרו לכם להגן עלGoogle Cloud המשאבים מפני מתקפות של כריית מטבעות קריפטוגרפיים, ולצמצם את ההשפעה אם מתרחשת מתקפה.

במאמר תגובה להתראות אזהרה על שימוש לרעה מוסבר איך להגיב להתראות על כריית מטבעות קריפטוגרפיים.

זיהוי וקטורי האיומים

כדי לקבוע את רמת החשיפה של הארגון שלכם למתקפות של כריית מטבעות קריפטוגרפיים, אתם צריכים לזהות את וקטורי האיום שרלוונטיים לארגון.

בדוח Cloud Threat Horizons (תחזיות איומים בענן) למחצית הראשונה של 2026 מצוין שרוב התוקפים מנצלים נקודות חולשה כמו אלה:

  • פרצות אבטחה בתוכנות של צד שלישי או בתוכנות שמנוהלות על ידי המשתמשים
  • פרטי כניסה חלשים, חסרים או שנחשפו
  • הגדרות שגויות בענן או באפליקציה
  • שימוש לרעה בזהות ובאסימונים (כמו גניבת אסימוני OAuth או OpenID Connect)

בנוסף, אפשר להירשם ולקרוא את המסמכים הבאים כדי לקבל רשימה של וקטורים של איומים:

אחרי שתזהו את וקטורי האיומים שרלוונטיים לכם, תוכלו להיעזר בשיטות המומלצות שמופיעות בהמשך המסמך כדי לטפל בהם.

הגנה על חשבונות ועל פרטי הכניסה לחשבונות

תוקפים יכולים לנצל חשבונות לא מוגנים או חשבונות שמנוהלים בצורה לא נכונה כדי לקבל גישה למשאבים שלGoogle Cloud . Google Cloud כולל אפשרויות שונות שאפשר להגדיר כדי לנהל חשבונות וקבוצות. כמה נקודות שכדאי לחשוב עליהן:

הפחתת החשיפה באינטרנט של המשאבים שלכם ב-Compute Engine וב-GKE

צמצום החשיפה לאינטרנט אומר שלתוקפים יש פחות הזדמנויות למצוא נקודות חולשה ולנצל אותן. בקטע הזה מתוארות שיטות מומלצות שיעזרו לכם להגן על מכונות וירטואליות ב-Compute Engine ועל אשכולות ב-Google Kubernetes Engine‏ (GKE) מפני חשיפה לאינטרנט.

הגבלת תנועה חיצונית

כדי להגביל תנועה חיצונית, כדאי:

למידע נוסף על הגבלת תעבורה חיצונית, כמו הגדרת Cloud NAT כדי לאפשר תקשורת יוצאת למכונות וירטואליות ללא כתובת IP חיצונית או שימוש במאזן עומסים של שרת proxy לתקשורת נכנסת, אפשר לעיין במאמר חיבור מאובטח למכונות וירטואליות.

שליטה בגישה לשירותים

כדי לשלוט בגישה לשירותים, כדאי:

אבטחת המשאבים שלכם ב-Compute Engine וב-GKE

כריית מטבעות וירטואליים דורשת משאבי מחשוב. בקטע הזה מתוארות שיטות מומלצות שיעזרו לכם לאבטח את המשאבים שלכם ב-Compute Engine וב-GKE.

הגנה על תמונות של מכונות וירטואליות

כדי לאבטח את תמונות המכונות הווירטואליות:

הגבלת חשבונות שירות

כדי להגביל את חשבונות השירות, כדאי לשקול את האפשרויות הבאות:

שיטות מומלצות לעבודה עם חשבונות שירות

מעקב אחרי מכונות וירטואליות וקונטיינרים ותיקון שלהם

כדי להתחיל מתקפת כריית מטבעות קריפטוגרפיים, התוקפים מנצלים לעיתים קרובות הגדרות שגויות ונקודות חולשה בתוכנה כדי לקבל גישה למשאבי Compute Engine ו-GKE.

כדי לעקוב אחרי מכונות וירטואליות וקונטיינרים ולעדכן אותם, כדאי:

אבטחת שרשרת האספקה

אינטגרציה רציפה (CI) ופיתוח רציף (CD) מספקים מנגנון להעברת הפונקציונליות העדכנית ללקוחות במהירות. כדי למנוע מתקפות כריית מטבעות קריפטוגרפיים על צינור עיבוד הנתונים, מומלץ לבצע ניתוח קוד ולנטר את צינור עיבוד הנתונים כדי לזהות מתקפות זדוניות.

כמה נקודות שכדאי לחשוב עליהן:

מידע על הגדרת שרשרת אספקה מאובטחת באמצעות GKE זמין במאמר אבטחת שרשרת האספקה של תוכנות.

ניהול סודות ומפתחות

וקטור התקפה מרכזי להתקפות לא מורשות של כריית מטבעות וירטואליים הוא סודות לא מאובטחים או סודות שנחשפו. בקטע הזה מתוארות שיטות מומלצות שיכולות לעזור לכם להגן על הסודות ועל מפתחות ההצפנה.

כמה נקודות שכדאי לחשוב עליהן:

זיהוי פעילות חריגה

כדי לעקוב אחרי פעילות חריגה, צריך להגדיר Google Cloud כלי מעקב של צד שלישי ולהגדיר התראות. כמה נקודות שכדאי לחשוב עליהן:

השתתפות בתוכנית להגנה על כריית מטבע וירטואלי ב-Security Command Center

אם אתם לקוחות של Security Command Center Premium ומשתמשים ב-Compute Engine, אתם יכולים להשתתף בתוכנית ההגנה על כריית קריפטו ב-Security Command Center. התוכנית הזו מאפשרת לכם לקבל החזר על עלויות של מכונות וירטואליות ב-Compute Engine שקשורות להתקפות כריית מטבע וירטואלי לא מזוהות ולא מורשות בסביבת המכונות הווירטואליות ב-Compute Engine. חובה להטמיע את השיטות המומלצות לזיהוי כריית מטבעות קריפטוגרפיים. חלק מהשיטות האלה חופפות לשיטות המומלצות האחרות שמתוארות בדף הזה.

עדכון תוכנית התגובה לתקריות

חשוב לוודא שבתוכנית התגובה לאירועים ובפלייבוקים שלכם יש הנחיות מפורטות לגבי האופן שבו הארגון שלכם מגיב למתקפות של כריית מטבעות קריפטוגרפיים. לדוגמה, מוודאים שהתוכנית כוללת את הדברים הבאים:

  • איך שולחים בקשת תמיכה ל-Cloud Customer Care ואיך פונים אל מנהל החשבון הטכני (TAM) של Google. אם אין לכם חשבון תמיכה, כדאי לעיין בתוכניות התמיכה שזמינות וליצור חשבון.
  • איך להבחין בין עומסי עבודה לגיטימיים של מחשוב עתיר ביצועים (HPC) לבין מתקפות כריית מטבעות קריפטוגרפיים. לדוגמה, אתם יכולים לתייג את הפרויקטים שבהם מופעל HPC ולהגדיר התראות על עלייה בלתי צפויה בעלויות.
  • איך מתמודדים עם פרטי כניסה שנחשפו Google Cloud .
  • איך להכניס להסגר מערכות נגועות ולשחזר מגיבויים תקינים.
  • מי בארגון צריך לקבל הודעה כדי לחקור את המתקפה ולתת לה מענה.
  • איזה מידע צריך לתעד לגבי פעילויות רטרוספקטיביות.
  • איך מוודאים שפעולות התיקון הסירו ביעילות את פעולות הכרייה וטיפלו בפגיעות הראשונית שהובילה להתקפה.
  • איך מגיבים להתראה שנשלחת מ-Customer Care. מידע נוסף זמין במאמר שאלות נפוצות בנושא הפרות מדיניות.

מידע נוסף זמין במאמר תגובה להתקפות והתאוששות מהן.

הטמעה של תוכנית התאוששות מאסון (DR)

כדי להתכונן למתקפת כריית מטבעות וירטואליים, צריך להשלים תוכנית להמשכיות עסקית ותוכנית לשחזור נתונים לאחר אסון, ליצור מדריך תגובה לאירועים ולבצע תרגילים.

אם מתרחש כריית מטבעות קריפטוגרפיים לא מורשית, חשוב לוודא שאתם יכולים לטפל בווקטור האיום שגרם לפריצה הראשונית, ושאתם יכולים לשחזר את הסביבה שלכם ממצב תקין ידוע. בתוכנית להתאוששות מאסון צריך להגדיר מהו מצב תקין ידוע, כדי שהתוקף לא יוכל להשתמש שוב ושוב באותן נקודות חולשה כדי לנצל את המשאבים שלכם.

המאמרים הבאים