In this article
Cómo funciona el cryptojacking y cómo defenderte
Snyk Team
Conclusiones clave
El cryptojacking es un ataque sigiloso que consume recursos y secuestra dispositivos para minar criptomonedas sin autorización.
Puede ocurrir mediante scripts maliciosos en navegadores, software infectado, abuso de infraestructura en la nube o phishing.
Para prevenirlo, se necesitan prácticas de codificación segura, una configuración sólida de la nube y conocimiento de las técnicas de ingeniería social.
Para detectarlo, hay que monitorear comportamientos inusuales del sistema, conexiones a pools de minería y consumos anómalos de recursos.
Snyk ofrece herramientas diseñadas para desarrolladores, como Snyk Code y Snyk Container, que ayudan a identificar, prevenir y corregir vulnerabilidades relacionadas con ataques de cryptojacking.
Es fácil pasar por alto lo que ocurre bajo la superficie de nuestros dispositivos. La mayoría no cuestionamos que una laptop funcione un poco más lento o que un teléfono se caliente más de lo habitual. Cierto retraso nos parece normal entre actualizaciones constantes, procesos en segundo plano y cargas de trabajo pesadas. Pero, a veces, esas señales sutiles indican algo más que el desgaste cotidiano.
Los atacantes no siempre necesitan robar datos para ganar dinero. A veces buscan la capacidad de procesamiento de tu sistema y convierten silenciosamente los dispositivos de uso diario en herramientas para su propio beneficio.
¿Qué es el cryptojacking?
El cryptojacking es el uso no autorizado del dispositivo de otra persona, como una laptop, un servidor, un smartphone o un entorno en la nube, para minar criptomonedas. A diferencia de los ciberataques tradicionales, cuyo objetivo es robar datos o causar interrupciones, el cryptojacking secuestra silenciosamente los recursos del sistema, muchas veces sin que la persona usuaria lo sepa. El objetivo es simple: obtener ganancias sin pagar por el hardware ni la electricidad.
La minería legítima de criptomonedas requiere permiso, equipos especializados y un consumo considerable de energía. Quienes minan aceptan voluntariamente un proceso que consume muchos recursos, con la esperanza de que las monedas digitales que obtengan superen los costos operativos. El cryptojacking invierte este modelo. Al introducir código de minería a escondidas en sistemas desprevenidos, los atacantes se llevan las ganancias mientras las víctimas asumen el desgaste y el consumo de energía.
Esta forma de ciberdelito se ha vuelto cada vez más popular entre los actores de amenazas por varios motivos. Es una actividad relativamente poco riesgosa. La mayoría de las víctimas ni siquiera se da cuenta de que sus equipos fueron vulnerados. No hace falta extraer datos ni dejar una nota de rescate, y muchas veces no hay señales de alerta inmediatas. Una vez instalado, el cryptojacking puede generar ingresos pasivos durante meses o incluso años, por lo que resulta una estrategia a largo plazo atractiva para los atacantes que buscan obtener ganancias.

Secuestro de minería de criptomonedas frente a minería legítima
La minería legítima de criptomonedas es un proceso que consume muchos recursos. En él, personas u organizaciones usan su propio hardware, como GPU o ASIC, para validar transacciones de blockchain. Requiere permiso, inversión y mantenimiento constante, y quienes minan esperan que las recompensas superen el costo de la electricidad y los equipos.
El cryptojacking se salta todo eso. En lugar de crear infraestructura, los atacantes secuestran dispositivos de otras personas, como servidores, laptops e instancias en la nube, y ejecutan software de minería en segundo plano sin que nadie lo note. Las víctimas suelen asumir la pérdida de rendimiento, el consumo de energía y los posibles daños al hardware sin darse cuenta.
Para las organizaciones, el costo puede ser considerable. El secuestro de recursos en la nube genera facturas elevadas, sistemas lentos y más trabajo para los equipos de TI. Peor aún, el cryptojacking suele pasar desapercibido, consume recursos en silencio y expone los sistemas a otras vulneraciones.
¿Cómo funciona el cryptojacking?
El cryptojacking suele ocurrir de dos maneras: mediante scripts en el navegador o infecciones de malware.
Los ataques basados en el navegador usan JavaScript, a menudo integrado en sitios web o anuncios, para minar criptomonedas directamente en el navegador de quienes visitan el sitio. Herramientas como Coinhive facilitaron la implementación de esta táctica. Aunque estos scripts suelen detenerse al cerrar el navegador, algunos están diseñados para persistir o reiniciarse automáticamente.
Los ataques basados en malware son más invasivos. Se distribuyen mediante enlaces de phishing o descargas maliciosas; estos mineros de criptomonedas se instalan directamente en un dispositivo y se ejecutan en segundo plano, a menudo con funciones de sigilo para evitar que los detecten.
Ambos métodos secuestran recursos del sistema, llevan al máximo el uso de las CPU, agotan las GPU y sobrecargan la memoria. Mientras tanto, los equipos infectados se conectan silenciosamente a pools de minería y envían las ganancias al atacante sin que la víctima lo sepa.
Vectores y técnicas de ataque de cryptojacking
El cryptojacking puede entrar por distintas vías: algunas pasan desapercibidas y otras se ocultan en lo más profundo de la infraestructura. Los atacantes adaptan sus métodos según el entorno, desde navegadores individuales hasta implementaciones extensas en la nube. Así es como logran entrar y permanecer.
El cryptojacking basado en la web es uno de los métodos más sutiles. Se basa en scripts de minería en el navegador, que suelen inyectarse en sitios web vulnerados, anuncios en línea o complementos de terceros. Estos scripts se activan en cuanto carga la página y usan la CPU de quien la visita mientras la pestaña permanezca abierta. Las versiones más avanzadas intentan seguir activas después de cerrar el navegador o evadir la detección al ofuscar su código y eludir los bloqueadores de anuncios.
Los ataques basados en malware son más persistentes y peligrosos. Incluyen aplicaciones troyanizadas o descargas que instalan malware de minería de criptomonedas en un dispositivo. Algunos mineros pueden propagarse como gusanos por las redes. Otros operan sin dejar archivos, recurren a técnicas sin archivos o secuestran herramientas nativas como PowerShell para ejecutarse en la memoria y evitar las defensas tradicionales.
Los entornos de nube y servidores también se han convertido en objetivos prioritarios. Los atacantes aprovechan servicios en la nube mal configurados, roban claves de API expuestas o escapan de los contenedores para acceder al resto de la infraestructura. Ni siquiera los entornos sin servidor están a salvo. Se sabe que los actores de amenazas implementan mineros de criptomonedas en funciones como AWS Lambda y aprovechan recursos a pedido que escalan automáticamente y muchas veces pasan desapercibidos.
La ingeniería social juega un papel importante en muchos de estos ataques. Los correos de phishing distribuyen cargas maliciosas de cryptojacking, a menudo disfrazadas de billeteras de criptomonedas, herramientas de minería o software legítimo. Los anuncios engañosos y las descargas falsas amplían aún más su alcance y hacen que las personas ejecuten código de minería en sus propios sistemas.
El sigilo es lo que tienen en común todas estas técnicas. El cryptojacking no necesita destruir datos ni tomar sistemas como rehenes para ser eficaz. Solo necesita pasar desapercibido y seguir ejecutándose.

Cómo prevenir el cryptojacking
Prevenir el cryptojacking implica cerrar las brechas que aprovechan los atacantes: código inseguro, infraestructura mal configurada o usuarios sin capacitación. El enfoque más eficaz es aplicar varias capas de protección.
Esto es lo que debes priorizar:
Protege tu código y sus dependencias
Usa paquetes confiables, analiza el código cuanto antes para detectar vulnerabilidades y evita las bibliotecas obsoletas. Muchos ataques comienzan con código de terceros vulnerado.
Refuerza la seguridad de los contenedores y los entornos en la nube
Aplica el principio de mínimo privilegio, analiza las imágenes y audita las configuraciones con regularidad. Corregir los problemas conocidos en la nube y los sistemas efímeros limita el acceso de los atacantes.
Capacita a tus usuarios
Enseña a los equipos a reconocer correos de phishing, descargas falsas y herramientas sospechosas. Un solo clic puede activar un minero oculto.
Protege el navegador
Usa bloqueadores de scripts o extensiones de navegador centradas en la seguridad para bloquear o marcar intentos de minería en el navegador.
En conjunto, estas medidas ayudan a reducir tu exposición y a detener el cryptojacking antes de que comience.

Técnicas para detectar el secuestro de minería de criptomonedas
Los controles preventivos son esenciales, pero el cryptojacking aún puede pasar desapercibido. Ahí es donde entra en juego la detección: permite identificar las señales de que algo no está bien.
Presta atención al uso inusual de CPU o GPU
Los aumentos repentinos pueden indicar actividad de minería, especialmente en equipos inactivos.
Controla el consumo de energía
Vale la pena investigar los aumentos inexplicables en el consumo de energía, sobre todo en entornos de nube o centros de datos.
Monitorea el tráfico de red
Busca conexiones a pools de minería conocidos, ya estén cifradas u ofuscadas.
Usa firmas de comportamiento
Detecta patrones sospechosos relacionados con algoritmos de hash o el uso de recursos del sistema.
Aplica herramientas forenses
El análisis de la memoria y el disco puede revelar mineros ocultos o sin archivos que evaden los análisis tradicionales.
Combinar estas técnicas mejora la visibilidad y ayuda a detectar operaciones de minería que intentan pasar desapercibidas.
El futuro del cryptojacking
El cryptojacking es cada vez más sofisticado. Lo que antes dependía de scripts básicos ahora usa código ofuscado que se oculta entre la actividad legítima del navegador, lo que dificulta su detección.
Los atacantes también recurren al malware generado por IA y usan herramientas capaces de adaptarse a distintos entornos y evadir las defensas tradicionales. Al mismo tiempo, el código generado por LLM, aunque puede ser útil, puede introducir patrones inseguros o errores de configuración, lo que abre nuevas vías para quienes hacen cryptojacking.
Las plataformas nativas de la nube y sin servidor aumentan el riesgo. Las configuraciones incorrectas, los recursos inactivos y el escalado automático crean oportunidades para minar a gran escala, a menudo sin señales inmediatas de vulneración.
A medida que evolucionan estas técnicas, los equipos de defensa deben adaptarse con la misma rapidez. El cryptojacking ya no es solo una molestia en el navegador: es un problema de seguridad que afecta a toda la pila tecnológica.

Cómo puede ayudar Snyk a detener el cryptojacking
Detectar y prevenir el cryptojacking comienza por tener visibilidad del código, las configuraciones y los riesgos de cada cambio. Ahí es donde entra Snyk.
Snyk Code ayuda a los desarrolladores a detectar fragmentos maliciosos, funciones riesgosas y dependencias vulnerables antes de que lleguen a producción. Ya sea que importes una biblioteca de terceros o revises código generado por IA, Snyk identifica los problemas desde el inicio, directamente en el flujo de trabajo de desarrollo.
Snyk Container y Snyk IaC amplían esa protección a los entornos nativos de la nube. Los permisos mal configurados, los secretos expuestos y las definiciones de infraestructura inseguras son posibles puntos de entrada para el cryptojacking. Snyk analiza tus contenedores y la infraestructura como código para detectar estas debilidades cuanto antes y ayudar a prevenir el costoso abuso de recursos en la nube.
Para los equipos que integran IA en su proceso de desarrollo, DeepCode AI Fix ofrece una defensa proactiva. Va más allá de señalar riesgos: sugiere correcciones seguras según el contexto y ayuda a los desarrolladores a avanzar más rápido sin sacrificar la seguridad. También cumple un papel clave en la protección contra amenazas como el secuestro de agentes y ofrece un potente asistente de seguridad para el código generado por IA.
El cryptojacking puede ser sutil, pero con las herramientas adecuadas no tiene por qué ser invisible. Snyk ayuda a los equipos a anticiparse al proteger el código, reforzar la seguridad de la infraestructura y dar a los desarrolladores las herramientas para crear sin concesiones.
Preguntas frecuentes
¿El cryptojacking puede dañar el hardware?
Sí. El uso sostenido y elevado de CPU o GPU debido al cryptojacking puede provocar sobrecalentamiento, reducir la vida útil y degradar el rendimiento de los sistemas afectados.
¿El cryptojacking es ilegal?
Sí. El uso no autorizado de recursos informáticos para minar criptomonedas se considera ilegal en la mayoría de las jurisdicciones y puede dar lugar a procesos penales o sanciones civiles.
¿Cómo puedo saber si mi sistema está infectado con malware de minería de criptomonedas?
Las ralentizaciones inexplicables, el sobrecalentamiento, los aumentos en la actividad de los ventiladores y el uso elevado de CPU o GPU, especialmente cuando el equipo está inactivo, pueden ser señales de cryptojacking.
¿Los dispositivos móviles pueden verse afectados?
Sí. Los scripts y las aplicaciones de cryptojacking pueden atacar smartphones y tabletas, a menudo mediante aplicaciones maliciosas o sitios web vulnerados.
Integra la defensa en cada capa
Puede que el cryptojacking no sea tan evidente como una filtración de datos o un ataque de ransomware, pero su impacto puede ser igual de costoso. Consume recursos, eleva las facturas de la nube, ralentiza los sistemas y deteriora silenciosamente el rendimiento en todos los entornos.
Para prevenir estos ataques, se necesita una mentalidad proactiva: protege tu código y sus dependencias, refuerza las configuraciones de la nube y los contenedores, capacita a los usuarios y monitorea la actividad anormal. La detección es igual de importante. Presta atención a los picos inusuales en el uso de CPU/GPU, registra las conexiones salientes e investiga los patrones de comportamiento que indiquen minería.
Y, sobre todo, integra la seguridad en cada etapa del ciclo de vida del desarrollo. Al integrar herramientas en el SDLC, desde el código hasta la nube, reduces las posibilidades de que el cryptojacking pase inadvertido.
Empieza a proteger tu entorno con Snyk y adelántate a las amenazas ocultas antes de que minen tus recursos en segundo plano.
Empodera a los desarrolladores para crear aplicaciones seguras
Snyk permite que los desarrolladores creen de forma segura desde el inicio, mientras brinda a los equipos de seguridad visibilidad completa y controles integrales.