缓解 Google Cloud 上的加密货币挖矿攻击

加密货币挖矿(也称为“比特币挖矿”)是用来创建新的加密货币和验证交易的过程。 如果获得您的环境访问权限的攻击者也可能利用您的资源执行自己的挖矿操作并导致您产生费用,则会发生加密货币挖矿攻击。

2026 年上半年云威胁情报 报告 警告称,从漏洞披露到主动利用漏洞的时间窗口 已从几周缩短到几天。威胁行动者可以在不到一小时内从初始入口转移到次要载荷部署,并使用大语言模型 (LLM) 在 72 小时内自动收集凭据。 加密货币挖矿可能会快速增加费用,而加密货币挖矿攻击可能会导致费用远远超出您的预期。由于费用可能会快速增加,因此您必须采取防护、检测和缓解措施来保护您的组织。

本文档面向安全架构师和管理员。其中介绍了有助于保护您的 Google Cloud 资源免受加密货币挖矿攻击以及有助于在发生攻击时缓解影响的最佳实践。

如需了解如何应对加密货币挖矿提醒,请参阅 收到滥用行为通知和警告后该如何应对

识别威胁途径

如需确定您的组织是否遭受加密货币挖矿攻击,您必须识别应用于您的组织的威胁途径。

2026 年上半年云威胁情报报告表明大多数攻击者利用了以下漏洞:

  • 第三方或用户管理型软件中的漏洞
  • 弱凭据、缺失凭据或遭破解的凭据
  • 云端或应用配置错误
  • 身份和令牌滥用(例如 OAuth 令牌或 OpenID Connect 盗窃)

此外,您还可以订阅并查看以下文档,了解威胁途径列表:

在识别应用于您的威胁途径后,您可以使用本文档中其余的最佳做法来帮助解决这些威胁途径。

保护账号和账号凭据

攻击者可能会利用不受保护或管理不当的账号获得资源的访问权限。 Google Cloud 资源。 Google Cloud 包含可配置的不同选项 ,用于管理账号和群组。请考虑以下事项:

减少通过互联网对 Compute Engine 和 GKE 资源的曝光

减少互联网曝光意味着攻击者发现和利用漏洞的机会较少。本部分介绍了有助于保护 Compute Engine 虚拟机和 Google Kubernetes Engine (GKE) 集群免受互联网曝光的最佳做法。

限制外部流量

如需限制外部流量,请考虑以下事项:

如需详细了解如何限制外部流量(例如,将 Cloud NAT 配置为允许没有外部 IP 地址的虚拟机的传出通信,或使用代理负载均衡器进行传入通信),请参阅 安全地连接到虚拟机实例

控制对服务的访问

如需控制对服务的访问,请考虑以下事项:

确保 Compute Engine 和 GKE 资源的安全

加密货币挖矿需要计算资源。本部分介绍有助于保护 Compute Engine 和 GKE 资源的最佳实践。

确保虚拟机映像的安全

为了帮助确保虚拟机映像的安全,请考虑以下事项:

限制服务账号

为了帮助限制服务账号,请考虑以下事项:

如需了解有助于确保服务账号安全的更多最佳实践,请参阅使用服务账号的最佳实践

监控和修补虚拟机及容器

为了启动加密货币挖矿攻击,攻击者通常会利用错误配置和软件漏洞来获取 Compute Engine 和 GKE 资源的访问权限。

如需监控和修补虚拟机及容器,请考虑以下事项:

确保供应链的安全

持续集成和持续交付 (CI/CD) 提供了一种快速向客户交付最新功能的机制。为了帮助防止加密货币挖矿攻击破坏您的流水线,请执行代码分析并监控您的流水线中是否存在恶意攻击。

请考虑以下事项:

如需了解如何使用 GKE 设置安全供应链,请参阅 软件供应链安全

管理 Secret 和密钥

未经授权的加密货币挖矿攻击的关键攻击途径是不安全或泄露的密文。本部分介绍了可用于帮助保护密文和加密密钥的最佳实践。

请考虑以下事项:

检测异常活动

如需监控异常活动,请配置 Google Cloud 和第三方 监控工具并设置提醒。请考虑以下事项:

参与 Security Command Center 加密货币挖矿保护计划

如果您是 Security Command Center 高级方案客户并使用 Compute Engine, 则可以参与 Security Command Center 加密货币挖矿保护 计划。 借助此计划,您可以支付与 Compute Engine 虚拟机环境中未检测到和未经授权的加密货币挖矿攻击相关的 Compute Engine 虚拟机费用。您必须实施加密货币挖矿检测最佳 实践, 其中一些与本页描述的其他最佳实践重叠。

更新突发事件响应方案

确保您的突发事件响应方案和 playbook 为您的组织如何应对加密货币挖矿攻击提供了规范性指导。例如,确保您的方案包含以下内容:

  • 如何通过 Cloud Customer Care 提交 支持请求 ,并与您的 Google 技术支持客户经理 (TAM)联系。 如果您没有支持账号,请查看可用的 支持方案 并创建一个支持账号。
  • 如何区分合法 高性能计算 (HPC) 工作负载和加密货币挖矿攻击。例如,您可以标记哪些项目启用了 HPC,并针对意外增加费用的情况设置提醒。
  • 如何处理已遭破解的 Google Cloud 凭证
  • 如何隔离受感染的系统并从健康状况良好的备份恢复系统。
  • 您的组织中的哪些人必须收到通知以调查和应对攻击。
  • 您需要记录哪些信息来执行回顾性活动。
  • 如何验证您的补救措施是否有效地移除了挖矿活动并解决了导致攻击的初始漏洞。
  • 如何响应从 Customer Care 发送的提醒。如需了解详情,请参阅 违反政策常见问题解答

如需了解详情,请参阅应对攻击并在遭受攻击后进行恢复

实施灾难恢复计划

如需为加密货币挖矿攻击做好准备,请完成 业务 连续性灾难恢复方案,创建 突发事件响应 playbook,并执行桌面演练。

如果发生未经授权的加密货币挖矿,请确保您可以解决导致初始漏洞的威胁途径,并且可以从已知的良好状态重建环境。灾难恢复计划必须定义已知的良好状态,以使攻击者不能重复使用相同的漏洞来利用您的资源。

后续步骤