In this article
Wie Cryptojacking funktioniert und wie Sie sich dagegen schützen
Snyk Team
Die wichtigsten Erkenntnisse
Cryptojacking ist ein heimlicher, ressourcenintensiver Angriff, bei dem Geräte für unerlaubtes Kryptomining gekapert werden.
Der Angriff kann über bösartige Skripte in Browsern, infizierte Software, den Missbrauch von Cloud-Infrastrukturen oder Phishing erfolgen.
Zur Prävention gehören sichere Programmierpraktiken, eine solide Cloud-Konfiguration und das Bewusstsein für Social-Engineering-Techniken.
Für die Erkennung müssen ungewöhnliches Systemverhalten, Verbindungen zu Mining-Pools und ein anomaler Ressourcenverbrauch überwacht werden.
Snyk bietet entwicklerorientierte Tools wie Snyk Code und Snyk Container, mit denen sich Schwachstellen im Zusammenhang mit Cryptojacking-Angriffen erkennen, verhindern und beheben lassen.
Was sich unter der Oberfläche unserer Geräte abspielt, wird leicht übersehen. Die meisten von uns machen sich keine Gedanken über einen etwas langsameren Laptop oder ein Smartphone, das heißer läuft als sonst. Bei ständigen Updates, Hintergrundprozessen und hoher Auslastung erscheinen gewisse Verzögerungen ganz normal. Doch manchmal sind solche subtilen Anzeichen mehr als bloße Abnutzung im Alltag.
Angreifer müssen nicht immer Daten stehlen, um Geld zu verdienen. Manchmal haben sie es auf die Rechenleistung Ihres Systems abgesehen und verwandeln alltägliche Geräte unbemerkt in Werkzeuge für ihren eigenen Vorteil.
Was ist Cryptojacking?
Cryptojacking bezeichnet die unerlaubte Nutzung des Geräts einer anderen Person – etwa eines Laptops, Servers, Smartphones oder einer Cloud-Umgebung –, um Kryptowährungen zu schürfen. Anders als herkömmliche Cyberangriffe, die Daten stehlen oder Störungen verursachen sollen, kapert Cryptojacking unbemerkt Systemressourcen, oft ohne dass die betroffene Person davon weiß. Das Ziel ist einfach: Profit machen, ohne für Hardware oder Strom zu bezahlen.
Legitimes Kryptomining setzt Zustimmung, spezielle Ausrüstung und einen erheblichen Energieaufwand voraus. Miner nehmen den ressourcenintensiven Prozess freiwillig auf sich und hoffen, dass die verdienten digitalen Coins die Betriebskosten übersteigen. Cryptojacking kehrt dieses Modell um. Angreifer schleusen Mining-Code unbemerkt in fremde Systeme ein und streichen die Gewinne ein, während die Opfer Verschleiß und Energieverbrauch tragen.
Diese Form der Cyberkriminalität ist aus mehreren Gründen bei Angreifern immer beliebter geworden. Das Risiko ist vergleichsweise gering. Die meisten Betroffenen bemerken nicht einmal, dass ihre Geräte kompromittiert wurden. Es müssen keine Daten exfiltriert und keine Lösegeldforderungen gestellt werden, und oft gibt es zunächst keine Warnsignale. Einmal eingerichtet, kann Cryptojacking über Monate oder sogar Jahre passives Einkommen generieren – eine attraktive langfristige Strategie für finanziell motivierte Angreifer.

Kryptomining durch Gerätekapern und legitimes Kryptowährungs-Mining im Vergleich
Legitimes Kryptowährungs-Mining ist ein ressourcenintensiver Prozess, bei dem Einzelpersonen oder Organisationen ihre eigene Hardware, etwa GPUs oder ASICs, zur Validierung von Blockchain-Transaktionen einsetzen. Dafür sind Zustimmung, Investitionen und laufende Wartung erforderlich. Miner hoffen, dass die Erträge die Kosten für Strom und Ausrüstung übersteigen.
Beim Cryptojacking entfällt all das. Statt eine eigene Infrastruktur aufzubauen, kapern Angreifer die Geräte anderer – etwa Server, Laptops und Cloud-Instanzen –, indem sie heimlich Mining-Software im Hintergrund ausführen. Die Betroffenen müssen Leistungseinbußen, erhöhten Energieverbrauch und mögliche Hardwareschäden hinnehmen, ohne es zu bemerken.
Für Unternehmen können die Folgen erheblich sein. Gekaperte Cloud-Ressourcen führen zu überhöhten Rechnungen, langsamen Systemen und zusätzlicher Belastung der IT-Teams. Noch schlimmer: Cryptojacking bleibt oft unbemerkt, verbraucht still Ressourcen und setzt Systeme weiteren Kompromittierungen aus.
Wie funktioniert Cryptojacking?
Cryptojacking erfolgt typischerweise auf zwei Wegen: über browserbasierte Skripte oder Malware-Infektionen.
Bei browserbasierten Angriffen kommt JavaScript zum Einsatz, das häufig in Websites oder Anzeigen eingebettet ist und Kryptowährungen direkt im Browser der Besucher schürft. Tools wie Coinhive machten sich diese Taktik leicht zunutze. Diese Skripte stoppen in der Regel, sobald der Browser geschlossen wird. Manche sind jedoch darauf ausgelegt, fortzubestehen oder automatisch neu zu starten.
Malware-basierte Angriffe sind invasiver. Sie werden über Phishing-Links oder bösartige Downloads verbreitet, installieren Krypto-Miner direkt auf einem Gerät und führen sie im Hintergrund aus – häufig mit Tarnfunktionen, die eine Erkennung verhindern sollen.
Beide Methoden kapern Systemressourcen, lasten CPUs vollständig aus, beanspruchen GPUs und überlasten den Arbeitsspeicher. Währenddessen verbinden sich infizierte Geräte unbemerkt mit Mining-Pools und leiten die Erträge an den Angreifer weiter, ohne dass die Betroffenen davon wissen.
Angriffsvektoren und Techniken von Cryptojacking
Cryptojacking kann auf vielen Wegen eindringen: Manche sind offensichtlich, andere tief in der Infrastruktur verborgen. Angreifer passen ihre Methoden an die jeweilige Umgebung an – von einzelnen Browsern bis hin zu weitläufigen Cloud-Umgebungen. So verschaffen sie sich Zugang und bleiben unentdeckt.
Webbasiertes Cryptojacking zählt zu den unauffälligeren Methoden. Dabei kommen Mining-Skripte im Browser zum Einsatz, die häufig in kompromittierte Websites, Online-Anzeigen oder Plug-ins von Drittanbietern eingeschleust werden. Die Skripte werden beim Laden der Seite aktiv und nutzen die CPU der Besucher, solange der Tab geöffnet ist. Fortgeschrittenere Varianten versuchen, auch nach dem Schließen des Browsers weiterzulaufen oder der Erkennung zu entgehen, indem sie ihren Code verschleiern und Werbeblocker umgehen.
Malware-basierte Angriffe sind hartnäckiger und gefährlicher. Dabei werden trojanisierte Anwendungen oder Downloads verwendet, die Krypto-Mining-Malware auf einem Gerät installieren. Manche Krypto-Miner können sich wurmartig über Netzwerke ausbreiten. Andere hinterlassen keine Dateien, sondern setzen dateilose Techniken ein oder kapern integrierte Tools wie PowerShell, um im Arbeitsspeicher zu laufen und herkömmliche Schutzmaßnahmen zu umgehen.
Cloud- und Server-Umgebungen sind ebenfalls zu wichtigen Zielen geworden. Angreifer nutzen falsch konfigurierte Cloud-Dienste aus, stehlen offengelegte API-Schlüssel oder entkommen aus Containern, um auf die umfassendere Infrastruktur zuzugreifen. Auch serverlose Umgebungen sind nicht immun. Angreifer haben bekanntermaßen Krypto-Miner in Funktionen wie AWS Lambda bereitgestellt und dabei On-Demand-Ressourcen ausgenutzt, die automatisch und oft unbemerkt skaliert werden.
Social Engineering spielt bei vielen dieser Angriffe eine unterstützende Rolle. Über Phishing-E-Mails werden Cryptojacking-Payloads verbreitet, die häufig als Krypto-Wallets, Mining-Tools oder legitime Software getarnt sind. Irreführende Anzeigen und gefälschte Downloads erhöhen die Reichweite zusätzlich und verleiten Nutzer dazu, Mining-Code auf ihren eigenen Systemen auszuführen.
Was all diese Techniken verbindet, ist ihre Tarnung. Cryptojacking muss weder Daten zerstören noch Systeme als Geiseln nehmen, um wirksam zu sein. Es muss sich nur unauffällig einfügen und weiterlaufen.

So verhindern Sie Cryptojacking
Um Cryptojacking zu verhindern, müssen Sie die Lücken schließen, die Angreifer über unsicheren Code, falsch konfigurierte Infrastrukturen oder ungeschulte Nutzer ausnutzen. Am wirksamsten ist ein mehrschichtiger Ansatz.
Darauf sollten Sie sich konzentrieren:
Sichern Sie Ihren Code und Ihre Abhängigkeiten ab
Verwenden Sie vertrauenswürdige Pakete, suchen Sie frühzeitig nach Schwachstellen und vermeiden Sie veraltete Bibliotheken. Viele Angriffe beginnen mit kompromittiertem Code von Drittanbietern.
Sichern Sie Container- und Cloud-Umgebungen ab
Setzen Sie das Prinzip der geringsten Berechtigungen um, scannen Sie Images und überprüfen Sie Konfigurationen regelmäßig. Das Beheben bekannter Probleme in Cloud- und kurzlebigen Systemen schränkt den Zugriff von Angreifern ein.
Schulen Sie Ihre Nutzer
Schulen Sie Ihre Teams darin, Phishing-E-Mails, gefälschte Downloads und verdächtige Tools zu erkennen. Ein einziger Klick kann einen versteckten Miner aktivieren.
Schützen Sie den Browser
Verwenden Sie Skriptblocker oder sicherheitsorientierte Browser-Erweiterungen, um Mining-Versuche im Browser zu blockieren oder zu melden.
Zusammen tragen diese Maßnahmen dazu bei, Ihr Risiko zu senken und Cryptojacking zu verhindern, bevor es beginnt.

Erkennung von Kryptomining durch Gerätekapern
Präventive Schutzmaßnahmen sind unerlässlich, doch Cryptojacking kann trotzdem unbemerkt eindringen. Hier kommt die Erkennung ins Spiel: Sie macht Anzeichen dafür sichtbar, dass etwas nicht stimmt.
Achten Sie auf ungewöhnliche CPU- oder GPU-Auslastung
Plötzliche Spitzen können auf Mining-Aktivitäten hindeuten, insbesondere auf Rechnern im Leerlauf.
Überwachen Sie den Stromverbrauch
Unerklärliche Anstiege des Energieverbrauchs, insbesondere in Cloud- oder Rechenzentrumsumgebungen, sollten untersucht werden.
Überwachen Sie den Netzwerkverkehr
Ermitteln Sie Verbindungen zu bekannten Mining-Pools – auch wenn sie verschlüsselt oder verschleiert sind.
Nutzen Sie Verhaltenssignaturen
Erkennen Sie verdächtige Muster im Zusammenhang mit Hashing-Algorithmen oder der Nutzung von Systemressourcen.
Setzen Sie forensische Tools ein
Analysen von Arbeitsspeicher und Datenträgern können versteckte oder dateilose Miner aufdecken, die herkömmlichen Scans entgehen.
Die Kombination dieser Techniken verbessert die Transparenz und hilft, Mining-Aktivitäten aufzudecken, die möglichst unbemerkt bleiben sollen.
Die Zukunft von Cryptojacking
Cryptojacking wird immer raffinierter. Wurden früher einfache Skripte eingesetzt, kommt heute verschleierter Code zum Einsatz, der sich in legitime Browseraktivitäten einfügt und die Erkennung erschwert.
Angreifer nutzen außerdem KI-generierte Malware und Tools, die sich an unterschiedliche Umgebungen anpassen und herkömmliche Schutzmaßnahmen umgehen können. Gleichzeitig kann von LLMs generierter Code zwar hilfreich sein, aber unsichere Muster oder Fehlkonfigurationen enthalten und Cryptojacking neue Wege eröffnen.
Cloud-native und serverlose Plattformen erhöhen das Risiko zusätzlich. Fehlkonfigurationen, ungenutzte Ressourcen und automatische Skalierung ermöglichen Mining in großem Umfang – oft ohne unmittelbare Anzeichen einer Kompromittierung.
Mit der Weiterentwicklung dieser Techniken müssen auch Verteidiger agil bleiben. Cryptojacking ist längst nicht mehr nur ein Ärgernis im Browser. Es ist ein Sicherheitsrisiko für den gesamten Technologie-Stack.

Wie Snyk Cryptojacking verhindern kann
Um Cryptojacking zu erkennen und zu verhindern, müssen Sie Einblick in Ihren Code, Ihre Konfigurationen und die Risiken jeder Änderung haben. Hier kommt Snyk ins Spiel.
Snyk Code hilft Entwicklern, bösartige Code-Snippets, riskante Funktionen und anfällige Abhängigkeiten zu erkennen, bevor sie in die Produktion gelangen. Ganz gleich, ob Sie eine Bibliothek eines Drittanbieters einbinden oder KI-generierten Code überprüfen: Snyk erkennt Probleme frühzeitig direkt im Entwickler-Workflow.
Snyk Container und Snyk IaC erweitern diesen Schutz auf Cloud-native Umgebungen. Falsch konfigurierte Berechtigungen, offengelegte Secrets und unsichere Infrastrukturdefinitionen können Einfallstore für Cryptojacking sein. Snyk scannt Ihre Container und Ihre Infrastruktur als Code, um solche Schwachstellen frühzeitig zu erkennen und kostspieligen Missbrauch von Cloud-Ressourcen zu verhindern.
Für Teams, die KI in ihren Entwicklungsprozess integrieren, bietet DeepCode AI Fix proaktiven Schutz. Die Lösung weist nicht nur auf Risiken hin, sondern schlägt kontextbasierte sichere Korrekturen vor, damit Entwickler schneller arbeiten können, ohne Abstriche bei der Sicherheit zu machen. Sie schützt außerdem vor Bedrohungen wie Agenten-Hijacking und bietet einen leistungsstarken Sicherheitspartner für KI-generierten Code.
Cryptojacking mag unauffällig sein, muss mit den richtigen Tools aber nicht unsichtbar bleiben. Snyk hilft Teams, Risiken zuvorzukommen, indem es Code absichert, Infrastrukturen stärkt und Entwickler dabei unterstützt, ohne Kompromisse zu entwickeln.
FAQ
Kann Cryptojacking Hardware beschädigen?
Ja. Eine anhaltend hohe CPU- oder GPU-Auslastung durch Cryptojacking kann zu Überhitzung, einer kürzeren Lebensdauer und Leistungseinbußen der betroffenen Systeme führen.
Ist Cryptojacking illegal?
Ja. Die unerlaubte Nutzung von Rechenressourcen für Kryptomining gilt in den meisten Ländern als illegal und kann zu strafrechtlicher Verfolgung oder zivilrechtlichen Sanktionen führen.
Woran erkenne ich, ob mein System mit Krypto-Mining-Malware infiziert ist?
Unerklärliche Verlangsamungen, Überhitzung, eine erhöhte Lüfteraktivität und eine hohe CPU-/GPU-Auslastung – insbesondere im Leerlauf – können auf Cryptojacking hindeuten.
Können auch Mobilgeräte betroffen sein?
Ja. Cryptojacking-Skripte und -Apps können Smartphones und Tablets angreifen, häufig über bösartige Apps oder kompromittierte Websites.
Integrieren Sie Schutz auf jeder Ebene
Cryptojacking macht sich vielleicht nicht so deutlich bemerkbar wie eine Datenschutzverletzung oder ein Ransomware-Angriff, doch seine Folgen können ebenso kostspielig sein. Es verbraucht Ressourcen, treibt Cloud-Rechnungen in die Höhe, verlangsamt Systeme und beeinträchtigt unbemerkt die Leistung in allen Umgebungen.
Um diese Angriffe zu verhindern, müssen Sie proaktiv handeln: Sichern Sie Ihren Code und Ihre Abhängigkeiten, härten Sie Cloud- und Container-Konfigurationen ab, schulen Sie Nutzerinnen und Nutzer und überwachen Sie ungewöhnliche Aktivitäten. Ebenso wichtig ist die Erkennung. Achten Sie auf ungewöhnliche CPU-/GPU-Auslastungsspitzen, verfolgen Sie ausgehende Verbindungen und untersuchen Sie Verhaltensmuster, die auf Mining hindeuten.
Vor allem sollten Sie Sicherheit in jede Phase des Entwicklungslebenszyklus integrieren. Wenn Tools in den SDLC eingebunden sind – vom Code bis zur Cloud –, sinkt das Risiko, dass Cryptojacking unbemerkt bleibt.
Sichern Sie Ihre Umgebung mit Snyk und erkennen Sie versteckte Bedrohungen frühzeitig, bevor sie im Hintergrund Ihre Ressourcen für das Mining nutzen.
Befähigen Sie Entwickler, sichere Anwendungen zu entwickeln
Snyk ermöglicht es Entwicklern, von Anfang an sicher zu entwickeln, und bietet Sicherheitsteams gleichzeitig vollständige Transparenz und umfassende Kontrollen.