加密劫持在 2023 年大幅升温。SonicWall Capture Labs 的威胁研究人员称,到 2023 年底,相关事件达到10.6 亿次,较 2022 年增长659%;而到 2023 年 4 月初,累计命中数已经超过前一年的全年总量。几乎全球各地区都出现了三位数甚至四位数的增幅。
这类攻击也被称为恶意加密挖矿或挖矿木马。攻击者会在受害者不知情的情况下,劫持电脑、智能手机、服务器等设备的算力和电力资源,用来挖掘加密货币。它和勒索软件不同,通常不会直接索要赎金,而是尽量隐藏在后台持续运行,因此更难被普通用户察觉。
三种常见路径:浏览器、文件与云环境
浏览器型加密劫持通常发生在用户访问被植入恶意代码的网站时。脚本多以 JavaScript 形式在网页后台运行,不需要额外安装软件,却会明显拉高 CPU 占用,设备可能变慢、发热。
文件型加密劫持则更接近传统恶意软件传播路径。攻击者通过钓鱼邮件、恶意附件或可下载文件投放木马,受害者一旦执行,程序就会常驻系统并持续挖矿。相比浏览器型,这类攻击的破坏面往往更大。
云端加密劫持瞄准的是云服务器、容器等基础设施。攻击者会利用云环境中的漏洞或错误配置取得未授权访问,再部署挖矿程序。结果很直接:云资源被消耗,服务性能受影响,云服务商和客户都可能承担额外成本。
从 Coinhive 到特斯拉云环境,案例并不少
公开案例中,Coinhive 是最典型的浏览器型事件之一。它提供可嵌入网站的 JavaScript 挖矿工具,用于挖掘 Monero。问题在于,不少网站并未告知访问者或取得同意,最终引发大量争议,Coinhive 也在 2019 年初关闭。
文件型案例包括 WannaMine。该恶意程序主要针对 Windows 系统,通过钓鱼邮件和恶意附件扩散,并利用 Windows 漏洞完成植入。受感染设备会被用于挖矿,同时出现性能下降,系统也可能受到损害。
云环境同样多次中招。2018 年,研究人员发现攻击者曾将带有挖矿恶意程序的 Docker 容器镜像上传到 Docker Hub,任何运行受感染镜像的系统都可能被滥用。另一起案例发生在 2018 年的特斯拉云基础设施:攻击者利用未受保护的 Kubernetes 控制台进入其 AWS 环境并部署挖矿程序,事后特斯拉修复了问题并加强了云安全措施。
移动端也未能幸免。Google Play 商店曾多次发现伪装成正常服务的 Android 应用,它们会在后台偷偷挖矿,消耗电池并占用设备资源。Google 已采取措施检测和下架此类应用,但风险并未消失。
设备发热、CPU 飙升,都是常见信号
加密劫持难查,却不是毫无痕迹。最常见的迹象是CPU 使用率异常升高,设备运行明显变慢,甚至卡顿无响应。持续高负载还会带来发热问题,尤其是在恶意程序长时间占用算力的情况下。
另一个信号是能耗上升。挖矿本身就需要消耗大量电力,如果设备或服务器的电费突然异常,原因值得排查。网络层面也有线索:挖矿木马通常需要与外部服务器通信,接收指令并回传收益,若流量模式异常,或出现与矿池有关的连接,也可能意味着设备已被入侵。
安全工具和浏览器扩展也能提供帮助。部分反恶意软件可以识别并提醒用户存在加密劫持程序;像 NoCoin、MinerBlock 这样的浏览器扩展,则可针对网页中的挖矿脚本进行检测和拦截。
防护核心在于补丁、监控与访问控制
要减少风险,基础动作不能少。首先是安装并持续更新可信的反恶意软件;其次是及时更新操作系统、浏览器和插件,避免已知漏洞被直接利用。对经常接触网页内容的环境,可以配合 NoScript、uBlock Origin、MinerBlock 等工具,限制或拦截可��脚本执行。
系统监控也很关键。管理员需要留意设备性能、CPU 占用、温度和能耗曲线,异常波动往往比告警更早出现。网络侧则应部署防火墙、入侵检测等措施,限制未授权访问,特别是云服务器、容器和开放控制台这类高风险入口。
对于浏览器型威胁,限制 JavaScript 自动执行依然有效,尤其是在不受信任的网站上。对企业环境来说,第三方容器镜像、应用来源和邮件附件都需要更严格的校验流程。
攻击者开始盯上更难防的目标
文中提到,加密劫持接下来可能会朝两个方向发展:一是使用更复杂的手法躲避检测,例如能够不断改变代码形态的多态恶意软件;二是把目标扩展到物联网设备。后者长期联网、在线时间长,却往往缺少足够的安全措施,很容易成为被滥用的算力资源。
随着加密货币被更广泛接受,攻击者从加密劫持中获利的动力并没有减弱。对个人用户和机构而言,这不是单纯的性能问题,也关系到电力成本、云资源开销以及系统安全边界。

