Mitigar ataques de mineração de criptomoedas no Google Cloud

A mineração de criptomoedas (também conhecida como mineração de bitcoin) é o processo usado para criar novas criptomoedas e verificar transações. Os ataques de mineração de criptomoedas ocorrem quando invasores que têm acesso ao seu ambiente exploram recursos para executar operações de mineração próprias, por conta própria.

O Relatório Threat Horizons do Cloud: 1º semestre de 2026 alerta que a janela entre a divulgação de vulnerabilidades e a exploração ativa diminuiu de semanas para apenas dias. Os agentes de ameaças podem passar da entrada inicial para a implantação de carga útil secundária em menos de uma hora e usar modelos de linguagem grandes (LLMs) para automatizar a coleta de credenciais em menos de 72 horas. A mineração de criptomoedas pode aumentar rapidamente os custos, e um ataque de mineração de criptomoedas pode gerar uma fatura muito maior do que o esperado. Como os custos podem aumentar rapidamente, defina medidas de proteção, detecção e mitigação para proteger sua organização.

Este documento é destinado a arquitetos e administradores de segurança. Ele descreve as práticas recomendadas que podem ser tomadas para proteger seus Google Cloud recursos contra ataques de mineração de criptomoedas e minimizar o impacto caso um ataque ocorra.

Para informações sobre como responder a alertas de mineração de criptomoedas, consulte Responder a avisos e notificações de abuso.

Identificar seus vetores de ameaças

Para determinar a exposição da sua organização a ataques de mineração de criptomoedas, identifique os vetores de ameaça que se aplicam à organização.

O Relatório Threat Horizons do Cloud: 1º semestre de 2026 indica que a maioria dos invasores explora vulnerabilidades, como as seguintes:

  • Vulnerabilidades em software de terceiros ou gerenciado pelo usuário
  • Credenciais fracas, ausentes ou comprometidas
  • Configurações incorretas de nuvem ou aplicativo
  • Abuso de identidade e token (como roubo de token OAuth ou OpenID Connect)

Além disso, é possível assinar e analisar os seguintes documentos para ver uma lista de vetores de ameaças:

Depois de identificar os vetores de ameaças que se aplicam a você, use as práticas recomendadas restantes neste documento para ajudar a resolvê-los.

Proteger contas e credenciais da conta

Os invasores podem explorar contas desprotegidas ou mal gerenciadas para ter acesso aos seus Google Cloud recursos. Google Cloud inclui opções diferentes que podem ser configuradas para gerenciar contas e grupos. Considere o seguinte:

Reduza a exposição da Internet aos seus recursos do Compute Engine e do GKE

Reduzir a exposição à Internet significa que os invasores têm menos oportunidades para encontrar e explorar vulnerabilidades. Nesta seção, você verá as práticas recomendadas que ajudam a proteger as VMs do Compute Engine e os clusters do Google Kubernetes Engine (GKE) contra a exposição na Internet.

Restrinja o tráfego externo

Para restringir o tráfego externo, considere o seguinte:

Para mais informações sobre como restringir o tráfego externo, como configurar o Cloud NAT para permitir comunicações de saída para VMs sem endereço IP externo ou usar um balanceador de carga de proxy para comunicações de entrada, consulte Como se conectar à VM com segurança instâncias.

Controlar o acesso aos serviços

Para controlar o acesso aos serviços, considere o seguinte:

Proteger os recursos do Compute Engine e do GKE

A mineração de criptomoedas requer recursos de computação. Nesta seção, você verá as práticas recomendadas que ajudam a proteger seus recursos do Compute Engine e do GKE.

Proteger as imagens da VM

Para proteger as imagens da VM, considere o seguinte:

Restringir contas de serviço

Para ajudar a restringir contas de serviço, considere o seguinte:

Para ver mais práticas recomendadas que ajudam a proteger contas de serviço, consulte Práticas recomendadas para trabalhar com contas de serviço.

Monitorar e corrigir VMs e contêineres

Para iniciar um ataque de mineração de criptomoeda, os invasores geralmente exploram configurações incorretas e vulnerabilidades de software para ter acesso aos recursos do Compute Engine e do GKE.

Para monitorar e corrigir VMs e contêineres, considere o seguinte:

Proteja sua cadeia de suprimentos

A integração e a entrega contínuas (CI/CD, na sigla em inglês) oferecem um mecanismo para disponibilizar a funcionalidade mais recente com rapidez aos clientes. Para ajudar a evitar ataques de mineração de criptomoedas ao pipeline, faça uma análise de código e monitore o pipeline em busca de ataques maliciosos.

Considere o seguinte:

Para informações sobre como configurar uma cadeia de suprimentos segura com GKE, consulte Segurança da cadeia de suprimentos de software.

Gerenciar secrets e chaves

Um vetor de ataque importante para ataques de mineração de criptomoedas não autorizados é uma chave secreta que não é segura ou vazou. Nesta seção, você verá as práticas recomendadas que podem ser usadas para ajudar a proteger seus secrets e chaves de criptografia.

Considere o seguinte:

Detecte atividade anômala

Para monitorar atividades anômalas, configure Google Cloud e de terceiros ferramentas de monitoramento e defina alertas. Considere o seguinte:

Participe do Programa de Proteção de Mineração de Criptomoedas do Security Command Center

Se você é cliente Security Command Center Premium e usa o Compute Engine, participe do Programa de Proteção de Cryptomining do Security Command Center. Esse programa permite custear a VM do Compute Engine em relação a ataques de mineração de criptomoedas não detectados e não autorizados no seu ambiente de VM do Compute Engine. É preciso implementar as práticas recomendadas para detecção de mineração de criptomoedas , e algumas delas se sobrepõem a outras descritas nesta página.

Atualizar o plano de resposta a incidentes

Verifique se o plano de resposta a incidentes e os manuais fornecem orientações sobre como a organização responde a ataques de mineração de criptomoedas. Por exemplo, verifique se o plano inclui o seguinte:

Para mais informações, consulte Responder e recuperar ataques.

Implementar um plano de recuperação de desastres

Para se preparar para um ataque de mineração de criptomoedas, conclua os planos de continuidade de negócios e recuperação de desastres, crie um manual de resposta a incidentes e faça exercícios de mesa.

Se a mineração não autorizada de criptomoedas ocorrer, verifique se é possível lidar com o vetor de ameaça que causou a violação inicial e se é possível reconstruir o ambiente a partir de um estado conhecido. Seu plano de recuperação de desastres precisa definir o que é um bom estado conhecido para que o invasor não possa usar repetidamente as mesmas vulnerabilidades para explorar seus recursos.

A seguir