文章总结: 本文讨论了挖矿病毒的增长趋势和其对企业和个人的影响,强调了资源劫持和挖矿病毒的区别,提供了检测和应对挖矿病毒的方法和措施。 综合评分: 70 文章分类: 网络安全,漏洞分析,恶意软件,安全建设,安全意识
甲方运维注意:挖矿病毒暴涨659%它偷的不是数据,是账单
宝十八 宝十八
网络安全老宋
2026年10月1日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
网络安全老宋// 安全运营 · 攻击溯源
// 安全运营 · 攻击溯源
甲方运维注意: 挖矿病毒暴涨659% 它偷的不是数据,是账单
矿工能跑起来,就说明有人已经进来了——杀进程治不了这个本
资源劫持云安全应急排查
🔑 一句话精华 挖矿病毒不加密你的文件,它只是让你的服务器替别人打工,最后账还是你付。
先说一件事:微软安全团队观察到,有受害组织因为云端挖矿,硬生生多付了超过 30 万美元的计算费用。
不是赎金,不是数据泄露,也不是业务中断——就是一张没人看得懂的云账单。
这就是挖矿病毒最阴的地方。它不砸门,不搬东西,甚至不吵你。它只是搬进来住下,用你的电、你的 CPU、你的云配额,替自己挣钱。
我最近重读了一篇讲挖矿病毒本质的分析,里面有个判断我很认同:挖矿只是收益出口,未经授权的入侵、控制、驻留、扩散和对抗,才是它的恶意性所在。
换句话说,你看到的”服务器变慢”,只是冰山露出水面那一角,水面下是一整条已经跑通的入侵链路。今天这篇,我不讲怎么挖币,只讲一件事:作为甲方运维,你得先明白它偷的到底是什么,才谈得上防和治。
目录 · Table of Contents
01先把边界划清楚:挖矿 ≠ 挖矿病毒
022026 年它为什么突然凶猛:三个变化
03它到底偷走了什么:三层账
04五个信号:你可能正在被挖
05处置顺序错了,等于没处置
06六个动作,别给攻击者留门
01先把边界划清楚:挖矿 ≠ 挖矿病毒
这两个词经常被混着用,但混着用会害死人。
合法挖矿是资产所有者知情、授权、自己掏钱,硬件是你买的,电费是你付的,散热、折旧、云账单、运维成本全都在你账上,这是笔算得过来的生意。挖矿病毒不一样,它是在你没有同意的设备、服务器、容器、云租户里跑起来的,MITRE ATT&CK 把它归类为”资源劫持”(T1496),细到计算劫持就是 T1496.001,影响面覆盖 Windows、Linux、macOS、容器和 IaaS。
所以你首先被盗走的是控制权,其次才是算力。
攻击者拿走的是 CPU/GPU 周期、内存、带宽、电、设备寿命和云配额;而基础设施的真实成本,一分不少地留在你账上。这笔生意的算式很朴素:攻击者利润 ≈ 挖矿收益 − 极低的自有成本,而你的账单,就是他省下来的那部分。
只有把它当成”控制权盗窃”而不是”性能问题”,你的处置动作才会不一样——你不会只去 kill 一个进程就收工。
022026 年它为什么突然凶猛:三个变化
如果你觉得”挖矿病毒是老话题了,没什么好紧张的”,那得看看今年的数据。
据 SonicWall 威胁研究记录,挖矿事件出现了 659% 的激增,同期欧洲地区涨幅甚至达到 1,046%。SentinelOne 在 2026 年初就记录了约 650 万美元的挖矿相关事件,且近年增长约 136%。
为什么涨这么猛?我认为是三个变化同时发生。
第一个变化:云变成了主战场。Google Cloud 的威胁情报研究给了一个很扎眼的数字——65% 被入侵的云账号,都发生过挖矿或未授权挖矿活动。这个比例高到可以让 Google Cloud 专门推出最高 100 万美元的挖矿损失保障,做安全的人都懂,厂商肯掏这个钱,说明这事已经普遍到不行了。
原因不难想。传统挖矿的硬约束是设备、电和运维成本,一旦搬到云上,这些成本全被外部化了。攻击者只要拿到一个高权限身份,就能批量起高算力实例,按量付费的是你。
第二个变化:AI 和 DevOps 工具,成了新的前门。这是今年最值得盯的新趋势。Trend Micro 记录了利用 Langflow 漏洞(CVE-2026-33017)投放定制 XMRig 挖矿程序、并用 cron 做持久化的案例;Censys 的研究人员发现超过 1,000 个公网可访问的 ComfyUI 实例,与一个 Python 扫描器驱动的挖矿活动有关。
Wiz 追踪的 JINX-0132 活动,专门打公网可达的 Docker、Nomad、Consul、Gitea 服务——对容器创建接口发一个把宿主文件系统挂进去的 POST,效果等同于拿到 root。还有一类更隐蔽的入口是泄露的密钥:GitGuardian 统计,2025 年公开 GitHub 上新增了 2,865 万个硬编码密钥,一个泄露的云密钥或 .env 文件,就够攻击者在你的账号里起实例了。
第三个变化:容器便宜到离谱。一条未认证的 API 调用就能拉起一个挖矿容器,而账单记在你头上。容器环境的麻烦在于,攻击者可以不落文件、不写磁盘,纯内存里跑,传统主机侧排查根本看不见。这是今年防守方最需要补的一块。
如果你身边有负责服务器的同事还在”服务器卡了才去看一眼”,把这篇转给他看看。
03它到底偷走了什么:三层账,一层比一层贵
很多人对挖矿病毒的印象停留在”电脑变卡”。我把它拆成三层账,你会发现每一层的代价都不小。
第一层是可用性损失。业务性能下降、服务超时、散热和功耗上升,云账单开始莫名其妙爬坡。
第二层是设备与运营损耗。长期满载会加速风扇、供电和硬件老化,这是慢性的,看不见但真金白银。
第三层,才是真正的大头:云账单。一台被劫持的云实例,在发现前往往已经累了几千美元,规模大一点直接上五位数。攻击者拿走币,你留下发票。
▲ 算力被抽走,收益流向攻击者,账单留在你这边
但比这三层账更值得警惕的,是下面这句话。
⚠️ 矿工能跑起来,说明攻击者已经拿到了执行权限。同一把钥匙,今天能换来一笔安静的进账,明天就能投勒索、偷数据、留后门。
不能因为”只是挖矿”就断言一定发生了数据泄露,但从处置角度,必须把主机当作已失陷,直到证据证明整条攻击链被清干净为止。这也是我为什么一直反对”发现矿工=杀个毒就完事”的处理方式——矿工只是最先被投下来的那个载荷,攻击者往往还在评估你这套环境值不值得做更大的事。
04五个信号:你可能正在被挖
CPU 高占用只是线索,不是结论。真正靠谱的判断方式,是多个信号交叉——MITRE 的检测建议同样是”资源异常 + 可疑执行 + 外联 + 持久化”的组合。以下五条,甲方运维排查时可以直接用。
① 看谁在吃 CPU
⏺ Shell · 排查 CPU 占用
ps aux –sort=-%cpu | head -20
常见矿工名:xmrig / kdevtmpfsi / kinsing / sysupdate
注意,成熟样本会故意限速。有个公开案例里攻击者把 CPU 占用压在监控阈值以下,最后是靠一次外部云审计才发现的。”占用不高”不等于”没问题”。
② 看临时目录里多出来的东西
⏺ Shell · 查落地文件
ls -la /tmp /var/tmp /dev/shm
出现 config.json(写着矿池地址和钱包)基本可定性
③ 看计划任务
⏺ Shell · 查持久化
crontab -l
ls -la /etc/cron.*
短小、最近新增的任务行,是最典型的持久化
④ 看 systemd 有没有新 unit
⏺ Shell · 查服务单元
systemctl list-units –type=service –state=running
ls /etc/systemd/system
⑤ 看有没有往外连矿池
⏺ Shell · 查外联
ss -tp
矿池端口常见:3333 / 4444 / 5555 / 7777 / 14444
如果你在云上,还要额外看三样:账单异常、闲置区域冒出来的实例(MITRE 把”用没在用的区域”列为 T1535,因为那些区域的检测经常压根没开)、以及云平台自带检测的告警,比如 AWS GuardDuty 的加密货币挖矿发现项。
云上还有一个时间尺度上的恐怖之处:AWS 记录过一起活动,初始访问发生在 11 月 2 日,10 分钟内矿工就已经部署到了容器和实例上,而且攻击者还把新起实例的 API 终止保护打开,让自动化处置直接失效。
这份排查清单值得先收藏,下次遇到”服务器莫名变卡”的时候直接照着走一遍。
05处置顺序错了,等于没处置
这是很多运维踩过的坑:发现矿工,一条 kill 下去,进程没了,五分钟后它又活了。原因很简单——持久化机制还在,cron、systemd、容器重启策略,任何一个都能把它拉起来。
正确的顺序是这样。
| | | | — | — | | 第1 | 先隔离、先冻结把主机断网隔离,把异常的云资源冻结掉,别让它继续爬账单。 | | 第2 | 保留证据日志、内存、磁盘镜像该存的先存。这一步最容易被跳过,但事后复盘和定责全靠它。 | | 第3 | 拆掉所有持久化cron 条目、systemd unit、init.d 脚本、授权密钥里多出来的公钥,一个一个清。 | | 第4 | 再删矿工本体二进制通常在 /tmp、/dev/shm 这类地方,配置里的钱包地址也一并留着当证据。 | | 第5 | 堵入口、重置凭据被盗的会话、API 密钥、令牌,全部吊销重发。 |
顺序反过来做,先删二进制、后清持久化,几乎必然在几分钟内被重新拉起。还有一个专门针对容器的提醒:运行的容器不要”清洗”,直接销毁重建。用干净镜像重新部署,比在脏容器里做考古快得多也稳得多。
06六个动作,别给攻击者留门
前面是”发现之后怎么办”,下面是”平时怎么让它进不来”。六条,按性价比排序。
| | | | | — | — | — | | # | 动作 | 为什么 | | 1 | 公网别露 Docker / K8s / DevOps 组件 | 能挡掉今年绝大多数挖矿入口 | | 2 | 最小权限 + 密钥定期轮换 | 别让泄露的密钥成为起实例的钥匙 | | 3 | 出站限制 + 拦矿池端口与域名 | 矿工必须连矿池,这是它藏不住的软肋 | | 4 | 所有区域都开检测,含没在用的区域 | 攻击者就爱吃这个信息差 | | 5 | 配云成本异常告警 | 在云上,账单往往是最早最准的那声警报 | | 6 | 关掉 IMDSv1,强制 IMDSv2 | 防 SSRF 拿凭据后直接去起挖矿实例 |
另外,如果有运行时安全能力(Falco、Sysdig 这类),把”加密货币挖矿行为””容器里突然 curl/wget””容器内改 systemd”这几条规则打开。容器环境里,主机侧的排查和运行时检测是两套完全不同的视角,缺一不可。
// 老宋说
挖矿病毒的根子不在”挖币”这两个字,而在于它把受害者的算力、电和云信用,悄悄换算成了攻击者的现金流——它是一场以控制权为标的的生意,挖矿只是那个最安静的收款口。
行业里最容易犯的错,是把它当成”性能问题”处理:杀个进程、重启一下、结案。这套动作能治标,但治不了本,因为矿工能跑起来这件事本身,就已经说明你的环境里有人进来了,而且待了一段时间没被发现。
所以我的建议是具体的一件事:这周挑一台云上高配实例,跑一遍上面那五条命令,再去看一眼你的成本异常告警有没有配。别再靠”服务器好像有点卡”来发现挖矿了——真到那时候,账单早就爬了半个月。
🔐 我是网络安全老宋
专注把安全威胁翻译成你听得懂的实操建议。每周推送漏洞预警、工具测评、攻防笔记。
如果觉得有用,点个在看,转发给你身边负责服务器的同事,就是对我最大的支持。
我们下期见 👋
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《甲方运维注意:挖矿病毒暴涨659%它偷的不是数据,是账单》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论