כריית מטבעות וירטואליים (שנקראת גם כריית ביטקוין) היא התהליך שמשמש ליצירת מטבעות וירטואליים חדשים ולאימות עסקאות. מתקפות של כריית מטבעות וירטואליים מתרחשות כשפורצים מקבלים גישה לסביבה שלכם ומנצלים את המשאבים שלכם כדי להריץ פעולות כרייה משלהם על חשבונכם.
בדוח Cloud Threat Horizons (תחזיות איומים בענן) למחצית הראשונה של 2026 מזהירים שהחלון בין חשיפת נקודת חולשה לבין ניצול פעיל הצטמצם משבועות לימים ספורים בלבד. גורמים שיוצרים איומים יכולים לעבור מכניסה ראשונית לפריסת מטען ייעודי משני תוך פחות משעה, ולהשתמש במודלים גדולים של שפה (LLM) כדי לאסוף נתוני כניסה באופן אוטומטי תוך פחות מ-72 שעות. כריית מטבעות קריפטוגרפיים עלולה להגדיל את העלויות במהירות, ומתקפה של כריית מטבעות קריפטוגרפיים עלולה לגרום לחשבון גבוה בהרבה ממה שציפיתם. העלויות יכולות להצטבר במהירות, ולכן חשוב להטמיע אמצעי הגנה, אמצעי זיהוי ואמצעי צמצום כדי להגן על הארגון.
המסמך הזה מיועד לאדריכלי אבטחה ולאדמינים. במאמר הזה מתוארות שיטות מומלצות שיעזרו לכם להגן עלGoogle Cloud המשאבים מפני מתקפות של כריית מטבעות קריפטוגרפיים, ולצמצם את ההשפעה אם מתרחשת מתקפה.
במאמר תגובה להתראות אזהרה על שימוש לרעה מוסבר איך להגיב להתראות על כריית מטבעות קריפטוגרפיים.
זיהוי וקטורי האיומים
כדי לקבוע את רמת החשיפה של הארגון שלכם למתקפות של כריית מטבעות קריפטוגרפיים, אתם צריכים לזהות את וקטורי האיום שרלוונטיים לארגון.
בדוח Cloud Threat Horizons (תחזיות איומים בענן) למחצית הראשונה של 2026 מצוין שרוב התוקפים מנצלים נקודות חולשה כמו אלה:
- פרצות אבטחה בתוכנות של צד שלישי או בתוכנות שמנוהלות על ידי המשתמשים
- פרטי כניסה חלשים, חסרים או שנחשפו
- הגדרות שגויות בענן או באפליקציה
- שימוש לרעה בזהות ובאסימונים (כמו גניבת אסימוני OAuth או OpenID Connect)
בנוסף, אפשר להירשם ולקרוא את המסמכים הבאים כדי לקבל רשימה של וקטורים של איומים:
- המלצות אבטחת הסייבר של הממשלה
- Google Cloud עדכוני אבטחה דחופים
- עדכוני אבטחה דחופים של Compute Engine
- הודעות האבטחה לגבי אפליקציות של צד שלישי שמופעלות ב- Google Cloud
- התראות חשובות Google Cloud
אחרי שתזהו את וקטורי האיומים שרלוונטיים לכם, תוכלו להיעזר בשיטות המומלצות שמופיעות בהמשך המסמך כדי לטפל בהם.
הגנה על חשבונות ועל פרטי הכניסה לחשבונות
תוקפים יכולים לנצל חשבונות לא מוגנים או חשבונות שמנוהלים בצורה לא נכונה כדי לקבל גישה למשאבים שלGoogle Cloud . Google Cloud כולל אפשרויות שונות שאפשר להגדיר כדי לנהל חשבונות וקבוצות. כמה נקודות שכדאי לחשוב עליהן:
הפעלת אימות רב-שלבי לכל חשבונות Google ולמשתמשי Cloud Identity
ניתוח והתאמה של הרשאות בניהול זהויות והרשאות גישה (IAM) באופן קבוע
השבתה של חשבונות ואיפוס הרשאות בתהליך העברת משתמשים לסטטוס לא פעיל
בדיקת הרשאות של צד שלישי והגדרת התראות לאירועים בסיכון גבוה (לדוגמה, משתמש מאשר אפליקציה לא מאומתת)
הפחתת החשיפה באינטרנט של המשאבים שלכם ב-Compute Engine וב-GKE
צמצום החשיפה לאינטרנט אומר שלתוקפים יש פחות הזדמנויות למצוא נקודות חולשה ולנצל אותן. בקטע הזה מתוארות שיטות מומלצות שיעזרו לכם להגן על מכונות וירטואליות ב-Compute Engine ועל אשכולות ב-Google Kubernetes Engine (GKE) מפני חשיפה לאינטרנט.
הגבלת תנועה חיצונית
כדי להגביל תנועה חיצונית, כדאי:
למידע נוסף על הגבלת תעבורה חיצונית, כמו הגדרת Cloud NAT כדי לאפשר תקשורת יוצאת למכונות וירטואליות ללא כתובת IP חיצונית או שימוש במאזן עומסים של שרת proxy לתקשורת נכנסת, אפשר לעיין במאמר חיבור מאובטח למכונות וירטואליות.
שליטה בגישה לשירותים
כדי לשלוט בגישה לשירותים, כדאי:
הגדרת אבטחה במודל אפס אמון באמצעות Chrome Enterprise Premium כדי להפעיל הגנה מפני איומים והגנה על נתונים ואמצעי בקרה על הגישה
אבטחת המשאבים שלכם ב-Compute Engine וב-GKE
כריית מטבעות וירטואליים דורשת משאבי מחשוב. בקטע הזה מתוארות שיטות מומלצות שיעזרו לכם לאבטח את המשאבים שלכם ב-Compute Engine וב-GKE.
הגנה על תמונות של מכונות וירטואליות
כדי לאבטח את תמונות המכונות הווירטואליות:
הגבלת חשבונות שירות
כדי להגביל את חשבונות השירות, כדאי לשקול את האפשרויות הבאות:
השבתה של הענקת IAM לחשבונות שירות שמוגדרים כברירת מחדל באופן אוטומטי
מעקב אחרי דפוסי השימוש בחשבונות שירות ובמפתחות לחשבונות שירות
שיטות מומלצות לעבודה עם חשבונות שירות
מעקב אחרי מכונות וירטואליות וקונטיינרים ותיקון שלהם
כדי להתחיל מתקפת כריית מטבעות קריפטוגרפיים, התוקפים מנצלים לעיתים קרובות הגדרות שגויות ונקודות חולשה בתוכנה כדי לקבל גישה למשאבי Compute Engine ו-GKE.
כדי לעקוב אחרי מכונות וירטואליות וקונטיינרים ולעדכן אותם, כדאי:
אבטחת שרשרת האספקה
אינטגרציה רציפה (CI) ופיתוח רציף (CD) מספקים מנגנון להעברת הפונקציונליות העדכנית ללקוחות במהירות. כדי למנוע מתקפות כריית מטבעות קריפטוגרפיים על צינור עיבוד הנתונים, מומלץ לבצע ניתוח קוד ולנטר את צינור עיבוד הנתונים כדי לזהות מתקפות זדוניות.
כמה נקודות שכדאי לחשוב עליהן:
כדי לעקוב אחרי מקורות של ארטיפקטים של בנייה ולאמת אותם, כדאי להטמיע את ההנחיות של Supply-chain Levels for Software Artifacts (SLSA). אימות המקור עוזר לכם לקמפל קוד שלא נעשה בו שינוי מצינורות מורשים.
מידע על הגדרת שרשרת אספקה מאובטחת באמצעות GKE זמין במאמר אבטחת שרשרת האספקה של תוכנות.
ניהול סודות ומפתחות
וקטור התקפה מרכזי להתקפות לא מורשות של כריית מטבעות וירטואליים הוא סודות לא מאובטחים או סודות שנחשפו. בקטע הזה מתוארות שיטות מומלצות שיכולות לעזור לכם להגן על הסודות ועל מפתחות ההצפנה.
כמה נקודות שכדאי לחשוב עליהן:
אם אפשר, אל תורידו מפתחות הצפנה או סודות אחרים, כולל מפתחות של חשבונות שירות.
אם אתם משתמשים ב-GitHub או במאגר ציבורי אחר, תוכלו להשתמש בכלים כמו סריקת סודות ולקבל אזהרות לגבי סודות שנחשפו במאגרים שלכם ב-GitHub.
אל תקודדו סודות בהארד-קוד באפליקציות שלכם. כדאי להשתמש בפתרונות לניהול סודות, כמו Secret Manager ו-HashiCorp Vault לצורך שמירת הסודות, החלפתם באופן שוטף ושימוש בהרשאות מינימליות.
זיהוי פעילות חריגה
כדי לעקוב אחרי פעילות חריגה, צריך להגדיר Google Cloud כלי מעקב של צד שלישי ולהגדיר התראות. כמה נקודות שכדאי לחשוב עליהן:
בדיקת תעבורת רשת באמצעות המערכת לגילוי חדירות (IDS) של Google Cloud (Cloud IDS)
מעקב אחרי פעילות של ממשקי API בכמות גדולה, כמו הורדות המוניות מ-Cloud Storage, ייצואים מ-BigQuery ותנועות נתונים חריגות (לדוגמה, מעקב אחרי השיטות
storage.objects.get,storage.objects.listו-jobservice.insert)מעקב אחרי משימות ייצוא שמכוונות לקטגוריות ציבוריות של Cloud Storage או לפרויקטים לא מוכרים Google Cloud שנמצאים מחוץ לארגון (לדוגמה, Exfiltration: BigQuery Data Extraction)
השתתפות בתוכנית להגנה על כריית מטבע וירטואלי ב-Security Command Center
אם אתם לקוחות של Security Command Center Premium ומשתמשים ב-Compute Engine, אתם יכולים להשתתף בתוכנית ההגנה על כריית קריפטו ב-Security Command Center. התוכנית הזו מאפשרת לכם לקבל החזר על עלויות של מכונות וירטואליות ב-Compute Engine שקשורות להתקפות כריית מטבע וירטואלי לא מזוהות ולא מורשות בסביבת המכונות הווירטואליות ב-Compute Engine. חובה להטמיע את השיטות המומלצות לזיהוי כריית מטבעות קריפטוגרפיים. חלק מהשיטות האלה חופפות לשיטות המומלצות האחרות שמתוארות בדף הזה.
עדכון תוכנית התגובה לתקריות
חשוב לוודא שבתוכנית התגובה לאירועים ובפלייבוקים שלכם יש הנחיות מפורטות לגבי האופן שבו הארגון שלכם מגיב למתקפות של כריית מטבעות קריפטוגרפיים. לדוגמה, מוודאים שהתוכנית כוללת את הדברים הבאים:
- איך שולחים בקשת תמיכה ל-Cloud Customer Care ואיך פונים אל מנהל החשבון הטכני (TAM) של Google. אם אין לכם חשבון תמיכה, כדאי לעיין בתוכניות התמיכה שזמינות וליצור חשבון.
- איך להבחין בין עומסי עבודה לגיטימיים של מחשוב עתיר ביצועים (HPC) לבין מתקפות כריית מטבעות קריפטוגרפיים. לדוגמה, אתם יכולים לתייג את הפרויקטים שבהם מופעל HPC ולהגדיר התראות על עלייה בלתי צפויה בעלויות.
- איך מתמודדים עם פרטי כניסה שנחשפו Google Cloud .
- איך להכניס להסגר מערכות נגועות ולשחזר מגיבויים תקינים.
- מי בארגון צריך לקבל הודעה כדי לחקור את המתקפה ולתת לה מענה.
- איזה מידע צריך לתעד לגבי פעילויות רטרוספקטיביות.
- איך מוודאים שפעולות התיקון הסירו ביעילות את פעולות הכרייה וטיפלו בפגיעות הראשונית שהובילה להתקפה.
- איך מגיבים להתראה שנשלחת מ-Customer Care. מידע נוסף זמין במאמר שאלות נפוצות בנושא הפרות מדיניות.
מידע נוסף זמין במאמר תגובה להתקפות והתאוששות מהן.
הטמעה של תוכנית התאוששות מאסון (DR)
כדי להתכונן למתקפת כריית מטבעות וירטואליים, צריך להשלים תוכנית להמשכיות עסקית ותוכנית לשחזור נתונים לאחר אסון, ליצור מדריך תגובה לאירועים ולבצע תרגילים.
אם מתרחש כריית מטבעות קריפטוגרפיים לא מורשית, חשוב לוודא שאתם יכולים לטפל בווקטור האיום שגרם לפריצה הראשונית, ושאתם יכולים לשחזר את הסביבה שלכם ממצב תקין ידוע. בתוכנית להתאוששות מאסון צריך להגדיר מהו מצב תקין ידוע, כדי שהתוקף לא יוכל להשתמש שוב ושוב באותן נקודות חולשה כדי לנצל את המשאבים שלכם.
המאמרים הבאים
- אפשר למצוא עוד שיטות מומלצות לאבטחה Google Cloud בקטלוג השיטות המומלצות לאבטחה.
- הגנה מפני מתקפות של תוכנות כופר.
- פריסת תוכנית בסיסית מאובטחת ב- Google Cloud, כמו שמתואר בGoogle Cloud תוכנית הבסיסית לארגונים.