加密货币挖矿中的恶意挖矿,本质是未经设备所有者授权许可,不法分子通过各类隐蔽手段劫持终端算力、电力资源私自挖取加密货币并独占全部挖矿收益的非法网络犯罪行为,行业内也统一将这类行为称作加密劫持,和合规自主挖矿存在本质法律与权益边界区别。合规挖矿是设备持有者自愿投入硬件、电费成本,自主部署矿机或挖矿程序,挖到的加密资产归自身所有;而恶意挖矿全程绕过用户知情环节,攻击者零成本消耗他人硬件资源,最终产出的门罗币、比特币等主流POW币种全部转入黑客控制的加密钱包,也是当前币圈、政企机房、个人数码设备高发的网络黑产之一。

恶意挖矿落地主要分为四大主流落地形式,也是黑客最常用的资源窃取路径,第一种是网页内嵌JS挖矿脚本,早年以Coinhive开源脚本为代表,不法站长或黑灰产在正规资讯站、资源下载站、弹窗广告中嵌入挖矿代码,用户打开网页瞬间,浏览器自动占用本机CPU算力后台挖矿,即便关闭网页残留进程仍可能持续占用资源,这类攻击覆盖面最广,普通网民日常浏览网页就有中招概率。第二种是挖矿木马植入,通过钓鱼邮件附件、破解软件捆绑、P2P资源夹带安装包,用户误执行后静默安装XMRig等挖矿程序,木马大多附带守护进程,一旦挖矿进程被用户终止会自动重启,部分变种还会篡改系统自带任务查看命令,规避用户自查排查。第三种是漏洞爆破入侵,黑客依托Log4j、永恒之蓝、Redis未授权访问等高危漏洞批量扫描公网服务器、云主机,或是暴力破解弱密码远程登录,批量部署容器化挖矿程序,公有云环境中过半入侵事件最终目的都是恶意挖矿。第四类是物联网僵尸网络挖矿,借助Mirai、Sysrv-hello等僵尸木马入侵路由器、智能摄像头、工控终端,海量低功耗设备组成分布式算力集群专攻CPU挖矿币种,隐蔽性极强很难被设备使用者察觉。

恶意挖矿带给受害者的损耗不止设备卡顿,还存在多层隐性财产与安全隐患,个人设备中招后普遍出现CPU满载、机身异常发烫、风扇高频运转、续航骤降等现象,长期高负载运转会加速主板、处理器老化报废,电费开支无故攀升;企业与云服务商受害后果更为严重,机房服务器批量被劫持后,业务系统运行卡顿甚至宕机,额外激增的算力电费、云资源账单会造成大额经济亏损,多数挖矿木马还会预埋系统后门,失陷设备沦为黑客肉鸡,后续被用来发起DDoS攻击、窃取企业涉密数据,形成连环安全风险。从币种选择来看,黑客大多优先挖掘门罗币,该币种采用RandomX算法适配CPU算力挖矿,无需高端独立显卡,普通电脑、物联网零碎算力就能产生收益,隐私转账属性也方便黑客隐匿赃款去向,是恶意挖矿黑产首选标的。

结合币圈用户日常防护需求,区分正规挖矿与恶意挖矿、快速自查设备异常有明确实操细节,自主合规挖矿会留存矿池接入地址、挖矿程序安装包、电费耗材支出记录,进程名称、网络连接地址均可溯源;若设备莫名占用高算力、后台出现不知名进程持续向外网陌生矿池节点传输数据,基本可以判定遭遇恶意挖矿劫持。日常使用中尽量规避小众破解软件、陌生外链网站,企业运维定期修补系统高危漏洞、修改服务器默认弱口令,云平台开启容器访问权限管控,能大幅降低被恶意挖矿入侵的概率,减少算力与财产无端损失。