加密貨幣挖礦 (又稱比特幣挖礦) 是用來建立新加密貨幣和驗證交易的程序。加密貨幣挖礦攻擊: 攻擊者取得您環境的存取權後,會利用您的資源 執行自己的挖礦作業,費用則由您承擔。
2026 上半年雲端威脅趨勢報告指出,從揭露安全漏洞到遭到實際利用的時間,已從幾週縮短至幾天。威脅發動者可以在不到一小時內從初始進入點轉移至次要酬載部署,並在 72 小時內使用大型語言模型 (LLM) 自動收集憑證。加密貨幣挖礦會迅速增加費用,而且加密貨幣挖礦攻擊造成的帳單費用,可能遠超出您的預期。由於費用可能快速累積,您必須採取保護、偵測和緩解措施,保護貴機構。
本文適用對象為安全架構師和管理員。本文說明可採取的最佳做法,協助您防範加密貨幣挖礦攻擊,並在發生攻擊時縮小影響範圍。Google Cloud
如要瞭解如何因應加密貨幣挖礦警示,請參閱「因應濫用通知和警告」。
找出威脅向量
如要判斷貴機構是否容易遭受加密貨幣挖礦攻擊,請找出適用於貴機構的威脅途徑。
2026 上半年的《雲端威脅趨勢報告》指出,大多數攻擊者會利用下列漏洞:
- 第三方或使用者管理的軟體中的安全漏洞
- 憑證強度不足、遺失或遭盜用
- 雲端或應用程式設定錯誤
- 濫用身分和權杖 (例如竊取 OAuth 權杖或 OpenID Connect)
此外,您也可以訂閱及查看下列文件,瞭解威脅向量清單:
- 政府的網路安全建議
- Google Cloud 安全性公告
- Compute Engine 安全性公告
- 您在 Google Cloud中執行的第三方應用程式安全公告
- 重要Google Cloud 通知
找出適用的威脅向量後,您可以使用本文中其餘的最佳做法來解決問題。
保護帳戶和帳戶憑證
攻擊者可能會利用未受保護或管理不當的帳戶,存取您的Google Cloud 資源。 Google Cloud 提供多種可設定的選項,方便您管理帳戶和群組。請考量下列事項:
稽核第三方權限,並針對高風險事件設定快訊,例如使用者授權未經驗證的應用程式。
減少 Compute Engine 和 GKE 資源的網際網路曝光率
減少網路曝光次數,代表攻擊者尋找及利用安全漏洞的機會較少。本節說明有助於保護 Compute Engine VM 和 Google Kubernetes Engine (GKE) 叢集免於暴露於網際網路的最佳做法。
限制外部流量
如要限制外部流量,請考慮下列事項:
如要進一步瞭解如何限制外部流量,例如設定 Cloud NAT,允許沒有外部 IP 位址的 VM 進行傳出通訊,或使用 Proxy 負載平衡器進行傳入通訊,請參閱「安全地連線至 VM 執行個體」。
控管服務存取權
如要控管服務存取權,請考慮下列事項:
使用 Chrome Enterprise 進階版設定零信任安全機制,啟用威脅和資料保護,以及存取控管
保護 Compute Engine 和 GKE 資源
加密貨幣挖礦需要運算資源。本節說明有助於保護 Compute Engine 和 GKE 資源的最佳做法。
保護 VM 映像檔
為確保 VM 映像檔安全無虞,請考慮採取下列措施:
限制服務帳戶
如要限制服務帳戶,請考慮下列事項:
如要瞭解更多保護服務帳戶的最佳做法,請參閱「使用服務帳戶的最佳做法」。
監控及修補 VM 和容器
如要發起加密貨幣挖礦攻擊,攻擊者通常會利用設定錯誤和軟體安全漏洞,存取 Compute Engine 和 GKE 資源。
如要監控及修補 VM 和容器,請考慮下列事項:
保護供應鏈
持續整合及持續推送軟體更新 (CI/CD) 提供機制,可讓您快速將最新功能提供給客戶。為防範針對管道的加密貨幣挖礦攻擊,請執行程式碼分析,並監控管道是否遭到惡意攻擊。
請考量下列事項:
實作軟體構件供應鏈級別 (SLSA) 指南,追蹤及驗證建構構件的來源。驗證出處可協助您從授權管道編譯未遭竄改的程式碼。
如要瞭解如何使用 GKE 設定安全的供應鏈,請參閱「軟體供應鏈安全性」。
管理密鑰和金鑰
未經授權的加密貨幣挖礦攻擊主要會透過不安全或外洩的密鑰發動。本節說明如何運用最佳做法,保護密鑰和加密金鑰。
請考量下列事項:
請盡量不要下載加密金鑰或其他密碼,包括服務帳戶金鑰。
如果您使用 GitHub 或其他公開存放區,請導入密碼掃描等工具,在 GitHub 存放區中發現外洩密碼時發出警告。
請勿在應用程式中以硬式編碼方式加入密鑰。使用 Secret Manager 和 HashiCorp Vault 等密鑰管理解決方案儲存密鑰、定期輪替密鑰,並套用最低權限。
偵測異常活動
如要監控異常活動,請設定 Google Cloud 第三方監控工具並設定快訊。請考量下列事項:
監控大量 API 活動,例如大量下載 Cloud Storage 資料、BigQuery 匯出作業,以及異常的資料移動 (例如監控
storage.objects.get、storage.objects.list和jobservice.insert方法)監控以公開 Cloud Storage 值區或您組織外部的不熟悉 Google Cloud 專案為目標的匯出作業 (例如「Exfiltration: BigQuery Data Extraction」)
參與 Security Command Center 加密貨幣挖礦防護計畫
如果您是 Security Command Center Premium 客戶,且使用 Compute Engine,即可參與 Security Command Center 加密貨幣挖礦防護計畫。這項計畫可協助您抵銷 Compute Engine VM 環境中,未偵測到和未經授權加密貨幣挖礦攻擊所產生的 Compute Engine VM 費用。您必須實施加密貨幣挖礦偵測最佳做法,其中有些做法與本頁說明的其他最佳做法重疊。
更新事件應變計畫
確保事件應變計畫和應對手冊提供明確的指引,說明貴機構如何應對加密貨幣挖礦攻擊。舉例來說,請確保企劃書包含下列資訊:
- 如何向 Cloud Customer Care 提出支援案件,以及如何與Google 客戶技術顧問 (TAM) 聯絡。如果沒有支援帳戶,請查看可用的支援方案,然後建立帳戶。
- 如何區別正當的高效能運算 (HPC) 工作負載和加密貨幣挖礦攻擊。舉例來說,您可以標記已啟用 HPC 的專案,並設定快訊,在費用意外增加時收到通知。
- 如何處理遭盜用 Google Cloud 的憑證。
- 如何隔離受感染的系統,並從正常的備份還原。
- 貴機構中必須收到通知,以調查及因應攻擊事件的人員。
- 需要記錄哪些回溯活動資訊。
- 如何確認修復活動已有效移除挖礦活動,並解決導致攻擊的初始安全漏洞。
- 如何回覆客戶服務傳送的快訊。詳情請參閱「違反政策常見問題」。
詳情請參閱「回應及復原攻擊」。
實施災難復原計畫
為防範加密貨幣挖礦攻擊,請完成營運持續性和災難復原計畫、建立事件應變劇本,並進行沙盤推演。
如果發生未經授權的加密貨幣挖礦活動,請務必找出導致初始入侵的威脅途徑,並從已知的良好狀態重建環境。災難復原計畫必須定義已知的良好狀態,確保攻擊者無法重複利用相同漏洞來入侵您的資源。
後續步驟
- 如要瞭解更多安全性最佳做法,請參閱Google Cloud 安全性最佳做法目錄。
- 防範勒索軟體攻擊。
- 按照Google Cloud 企業基礎藍圖所述,在 Google Cloud中部署安全基準。