防範 Google Cloud 上的加密貨幣挖礦攻擊

加密貨幣挖礦 (又稱比特幣挖礦) 是用來建立新加密貨幣和驗證交易的程序。加密貨幣挖礦攻擊: 攻擊者取得您環境的存取權後,會利用您的資源 執行自己的挖礦作業,費用則由您承擔。

2026 上半年雲端威脅趨勢報告指出,從揭露安全漏洞到遭到實際利用的時間,已從幾週縮短至幾天。威脅發動者可以在不到一小時內從初始進入點轉移至次要酬載部署,並在 72 小時內使用大型語言模型 (LLM) 自動收集憑證。加密貨幣挖礦會迅速增加費用,而且加密貨幣挖礦攻擊造成的帳單費用,可能遠超出您的預期。由於費用可能快速累積,您必須採取保護、偵測和緩解措施,保護貴機構。

本文適用對象為安全架構師和管理員。本文說明可採取的最佳做法,協助您防範加密貨幣挖礦攻擊,並在發生攻擊時縮小影響範圍。Google Cloud

如要瞭解如何因應加密貨幣挖礦警示,請參閱「因應濫用通知和警告」。

找出威脅向量

如要判斷貴機構是否容易遭受加密貨幣挖礦攻擊,請找出適用於貴機構的威脅途徑。

2026 上半年的《雲端威脅趨勢報告》指出,大多數攻擊者會利用下列漏洞:

  • 第三方或使用者管理的軟體中的安全漏洞
  • 憑證強度不足、遺失或遭盜用
  • 雲端或應用程式設定錯誤
  • 濫用身分和權杖 (例如竊取 OAuth 權杖或 OpenID Connect)

此外,您也可以訂閱及查看下列文件,瞭解威脅向量清單:

找出適用的威脅向量後,您可以使用本文中其餘的最佳做法來解決問題。

保護帳戶和帳戶憑證

攻擊者可能會利用未受保護或管理不當的帳戶,存取您的Google Cloud 資源。 Google Cloud 提供多種可設定的選項,方便您管理帳戶和群組。請考量下列事項:

減少 Compute Engine 和 GKE 資源的網際網路曝光率

減少網路曝光次數,代表攻擊者尋找及利用安全漏洞的機會較少。本節說明有助於保護 Compute Engine VM 和 Google Kubernetes Engine (GKE) 叢集免於暴露於網際網路的最佳做法。

限制外部流量

如要限制外部流量,請考慮下列事項:

如要進一步瞭解如何限制外部流量,例如設定 Cloud NAT,允許沒有外部 IP 位址的 VM 進行傳出通訊,或使用 Proxy 負載平衡器進行傳入通訊,請參閱「安全地連線至 VM 執行個體」。

控管服務存取權

如要控管服務存取權,請考慮下列事項:

保護 Compute Engine 和 GKE 資源

加密貨幣挖礦需要運算資源。本節說明有助於保護 Compute Engine 和 GKE 資源的最佳做法。

保護 VM 映像檔

為確保 VM 映像檔安全無虞,請考慮採取下列措施:

限制服務帳戶

如要限制服務帳戶,請考慮下列事項:

如要瞭解更多保護服務帳戶的最佳做法,請參閱「使用服務帳戶的最佳做法」。

監控及修補 VM 和容器

如要發起加密貨幣挖礦攻擊,攻擊者通常會利用設定錯誤和軟體安全漏洞,存取 Compute Engine 和 GKE 資源。

如要監控及修補 VM 和容器,請考慮下列事項:

保護供應鏈

持續整合及持續推送軟體更新 (CI/CD) 提供機制,可讓您快速將最新功能提供給客戶。為防範針對管道的加密貨幣挖礦攻擊,請執行程式碼分析,並監控管道是否遭到惡意攻擊。

請考量下列事項:

如要瞭解如何使用 GKE 設定安全的供應鏈,請參閱「軟體供應鏈安全性」。

管理密鑰和金鑰

未經授權的加密貨幣挖礦攻擊主要會透過不安全或外洩的密鑰發動。本節說明如何運用最佳做法,保護密鑰和加密金鑰。

請考量下列事項:

偵測異常活動

如要監控異常活動,請設定 Google Cloud 第三方監控工具並設定快訊。請考量下列事項:

參與 Security Command Center 加密貨幣挖礦防護計畫

如果您是 Security Command Center Premium 客戶,且使用 Compute Engine,即可參與 Security Command Center 加密貨幣挖礦防護計畫。這項計畫可協助您抵銷 Compute Engine VM 環境中,未偵測到和未經授權加密貨幣挖礦攻擊所產生的 Compute Engine VM 費用。您必須實施加密貨幣挖礦偵測最佳做法,其中有些做法與本頁說明的其他最佳做法重疊。

更新事件應變計畫

確保事件應變計畫和應對手冊提供明確的指引,說明貴機構如何應對加密貨幣挖礦攻擊。舉例來說,請確保企劃書包含下列資訊:

  • 如何向 Cloud Customer Care 提出支援案件,以及如何與Google 客戶技術顧問 (TAM) 聯絡。如果沒有支援帳戶,請查看可用的支援方案,然後建立帳戶。
  • 如何區別正當的高效能運算 (HPC) 工作負載和加密貨幣挖礦攻擊。舉例來說,您可以標記已啟用 HPC 的專案,並設定快訊,在費用意外增加時收到通知。
  • 如何處理遭盜用 Google Cloud 的憑證
  • 如何隔離受感染的系統,並從正常的備份還原。
  • 貴機構中必須收到通知,以調查及因應攻擊事件的人員。
  • 需要記錄哪些回溯活動資訊。
  • 如何確認修復活動已有效移除挖礦活動,並解決導致攻擊的初始安全漏洞。
  • 如何回覆客戶服務傳送的快訊。詳情請參閱「違反政策常見問題」。

詳情請參閱「回應及復原攻擊」。

實施災難復原計畫

為防範加密貨幣挖礦攻擊,請完成營運持續性災難復原計畫、建立事件應變劇本,並進行沙盤推演。

如果發生未經授權的加密貨幣挖礦活動,請務必找出導致初始入侵的威脅途徑,並從已知的良好狀態重建環境。災難復原計畫必須定義已知的良好狀態,確保攻擊者無法重複利用相同漏洞來入侵您的資源。

後續步驟