Mitigare gli attacchi di mining di criptovalute su Google Cloud

Il mining di criptovalute (noto anche come mining di bitcoin) è il processo utilizzato per creare nuove criptomonete e verificare le transazioni. Gli attacchi di mining di criptovalute si verificano quando gli autori degli attacchi che ottengono l'accesso al tuo ambiente sfruttano le tue risorse per eseguire le proprie operazioni di mining a tue spese.

Il report Cloud Threat Horizons del 1° semestre 2026 avverte che la finestra tra la divulgazione della vulnerabilità e lo sfruttamento attivo è passata da settimane a pochi giorni. Gli autori delle minacce possono passare dall'accesso iniziale al deployment del payload secondario in meno di un'ora e utilizzare modelli linguistici di grandi dimensioni (LLM) per automatizzare la raccolta delle credenziali in meno di 72 ore. Il mining di criptovalute può aumentare rapidamente i costi e un attacco di mining di criptovalute può comportare una fattura molto più elevata del previsto. Poiché i costi possono aumentare rapidamente, devi adottare misure di protezione, rilevamento e mitigazione per proteggere la tua organizzazione.

Questo documento è rivolto ad architetti e amministratori della sicurezza. Descrive le best practice che puoi adottare per proteggere le tue Google Cloud risorse dagli attacchi di mining di criptovalute e per mitigare l'impatto in caso di attacco.

Per informazioni su come rispondere agli avvisi di mining di criptovalute, consulta Rispondere alle notifiche e agli avvisi relativi a comportamenti illeciti.

Identificare i vettori di minaccia

Per determinare l'esposizione della tua organizzazione agli attacchi di mining di criptovalute, devi identificare i vettori di minaccia che si applicano alla tua organizzazione.

Il report Cloud Threat Horizons del 1° semestre 2026 indica che la maggior parte degli autori degli attacchi sfrutta vulnerabilità come le seguenti:

  • Vulnerabilità nel software di terze parti o gestito dall'utente
  • Credenziali vulnerabili, assenti o compromesse
  • Errori di configurazione di cloud o applicazioni
  • Abuso di identità e token (ad esempio furto di token OAuth o OpenID Connect)

Inoltre, puoi abbonarti e consultare i seguenti documenti per un elenco di vettori di minaccia:

Dopo aver identificato i vettori di minaccia che ti riguardano, puoi utilizzare le restanti best practice descritte in questo documento per risolverli.

Proteggere gli account e le credenziali degli account

Gli autori degli attacchi possono sfruttare gli account non protetti o gestiti in modo errato per ottenere l'accesso alle tue Google Cloud risorse. Google Cloud include diverse opzioni che puoi configurare per gestire account e gruppi. Considera quanto segue:

Ridurre l'esposizione a internet delle risorse di Compute Engine e GKE

La riduzione dell'esposizione a internet significa che gli autori degli attacchi hanno meno opportunità di trovare e sfruttare le vulnerabilità. Questa sezione descrive le best practice che consentono di proteggere le VM di Compute Engine e i cluster di Google Kubernetes Engine (GKE) dall'esposizione a internet.

Limitare il traffico esterno

Per limitare il traffico esterno, considera quanto segue:

Per ulteriori informazioni sulla limitazione del traffico esterno, ad esempio sulla configurazione di Cloud NAT per consentire le comunicazioni in uscita per le VM senza indirizzo IP esterno o sull'utilizzo di un bilanciatore del carico proxy per le comunicazioni in entrata, consulta Connettersi in modo sicuro alle istanze VM.

Controllare l'accesso ai servizi

Per controllare l'accesso ai servizi, considera quanto segue:

Proteggere le risorse di Compute Engine e GKE

Il mining di criptovalute richiede risorse di calcolo. Questa sezione descrive le best practice che ti aiutano a proteggere le risorse di Compute Engine e GKE.

Proteggere le immagini VM

Per proteggere le immagini VM, considera quanto segue:

Limitare i service account

Per limitare i service account, considera quanto segue:

Per ulteriori best practice che consentono di proteggere i service account, consulta Best practice per l'utilizzo dei service account.

Monitorare e applicare patch a VM e container

Per avviare un attacco di mining di criptovalute, gli autori degli attacchi spesso sfruttano errori di configurazione e vulnerabilità del software per ottenere l'accesso alle risorse di Compute Engine e GKE.

Per monitorare e applicare patch a VM e container, considera quanto segue:

Proteggere la catena di fornitura

L'integrazione continua e la distribuzione continua (CI/CD) forniscono un meccanismo per fornire rapidamente ai clienti le funzionalità più recenti. Per impedire gli attacchi di mining di criptovalute alla pipeline, esegui l'analisi del codice e monitora la pipeline per rilevare attacchi dannosi.

Considera quanto segue:

Per informazioni sulla configurazione di una catena di fornitura sicura con GKE, consulta Sicurezza della catena di fornitura del software.

Gestire secret e chiavi

Un vettore d'attacco chiave per gli attacchi di mining di criptovalute non autorizzati sono i secret non sicuri o trapelati. Questa sezione descrive le best practice che puoi utilizzare per proteggere i secret e le chiavi di crittografia.

Considera quanto segue:

Rilevare attività anomale

Per monitorare le attività anomale, configura Google Cloud e di terze parti strumenti di monitoraggio e configura gli avvisi. Considera quanto segue:

Partecipare al programma di protezione contro il cryptomining di Security Command Center

Se sei un cliente di Security Command Center Premium e utilizzi Compute Engine, puoi partecipare al programma di protezione contro il cryptomining di Security Command Center. Questo programma ti consente di coprire i costi delle VM di Compute Engine correlati ad attacchi di cryptomining non rilevati e non autorizzati nel tuo ambiente VM di Compute Engine. Devi implementare le best practice di rilevamento del cryptomining , alcune delle quali si sovrappongono alle altre best practice descritte in questa pagina.

Aggiornare il piano di risposta agli incidenti

Assicurati che il piano di risposta agli incidenti e i playbook forniscano indicazioni prescrittive su come la tua organizzazione risponde agli attacchi di mining di criptovalute. Ad esempio, assicurati che il piano includa quanto segue:

  • Come presentare un caso di assistenza a assistenza clienti Google Cloud e contattare il Technical Account Manager (TAM) di Google. Se non hai un account di assistenza, esamina i piani di assistenza disponibili e creane uno.
  • Come distinguere tra i workload di computing ad alte prestazioni (HPC) legittimi e gli attacchi di mining di criptovalute. Ad esempio, puoi taggare i progetti in cui è abilitato HPC e configurare avvisi per aumenti imprevisti dei costi.
  • Come gestire le credenziali Google Cloud compromesse.
  • Come mettere in quarantena i sistemi infetti ed eseguire il ripristino da backup integri.
  • Chi nella tua organizzazione deve essere informato per indagare sull'attacco e rispondere.
  • Quali informazioni devono essere registrate per le attività retrospettive.
  • Come verificare che le attività di correzione abbiano rimosso efficacemente le attività di mining e risolto la vulnerabilità iniziale che ha portato all'attacco.
  • Come rispondere a un avviso inviato da Customer Care. Per ulteriori informazioni, consulta le domande frequenti sulle violazioni delle norme.

Per ulteriori informazioni, consulta Rispondere agli attacchi e ripristinare i sistemi.

Implementare un piano di ripristino di emergenza

Per prepararti a un attacco di mining di criptovalute, completa i piani di continuità operativa e ripristino di emergenza, crea un playbook di risposta agli incidenti ed esegui esercizi di simulazione.

Se si verifica un mining di criptovalute non autorizzato, assicurati di poter risolvere il vettore di minaccia che ha causato la violazione iniziale e di poter ricostruire l'ambiente da uno stato integro noto. Il piano di ripristino di emergenza deve definire cos'è uno stato integro noto in modo che l'autore dell'attacco non possa utilizzare ripetutamente le stesse vulnerabilità per sfruttare le tue risorse.

Passaggi successivi