In this article
Comment fonctionne le cryptojacking et comment s’en protéger
Snyk Team
Points essentiels
Le cryptojacking est une attaque furtive qui détourne les appareils pour miner des cryptomonnaies sans autorisation et mobilise beaucoup de ressources.
Il peut se propager par des scripts malveillants dans les navigateurs, des logiciels infectés, l’exploitation d’infrastructures cloud ou le phishing.
Pour s’en prémunir, il faut adopter des pratiques de codage sécurisées, bien configurer le cloud et connaître les techniques d’ingénierie sociale.
Pour le détecter, surveillez les comportements inhabituels du système, les connexions à des pools de minage et toute consommation anormale de ressources.
Snyk propose des outils conçus pour les développeurs, comme Snyk Code et Snyk Container, qui aident à détecter, prévenir et corriger les vulnérabilités associées aux attaques de cryptojacking.
Il est facile de ne pas voir ce qui se passe en arrière-plan sur nos appareils. La plupart d’entre nous ne s’inquiètent pas d’un ordinateur portable un peu plus lent ou d’un téléphone plus chaud que d’habitude. Avec les mises à jour constantes, les processus en arrière-plan et les tâches exigeantes, un certain ralentissement semble normal. Pourtant, ces signes discrets peuvent parfois révéler autre chose qu’une simple usure quotidienne.
Les attaquants n’ont pas toujours besoin de voler des données pour gagner de l’argent. Parfois, ils cherchent à exploiter la puissance de calcul de votre système et transforment discrètement vos appareils du quotidien en outils à leur profit.
Qu’est-ce que le cryptojacking ?
Le cryptojacking consiste à utiliser sans autorisation l’appareil d’un tiers — ordinateur portable, serveur, smartphone ou environnement cloud — pour miner des cryptomonnaies. Contrairement aux cyberattaques classiques qui visent à voler des données ou à perturber des activités, le cryptojacking détourne discrètement les ressources du système, souvent à l’insu de l’utilisateur. L’objectif est simple : faire du profit sans payer le matériel ni l’électricité.
Le minage légitime de cryptomonnaies nécessite une autorisation, du matériel spécialisé et une quantité importante d’énergie. Les mineurs acceptent volontairement un processus gourmand en ressources, dans l’espoir que les cryptomonnaies obtenues compensent les coûts d’exploitation. Le cryptojacking renverse ce modèle. En dissimulant du code de minage dans des systèmes qui ne se doutent de rien, les attaquants récoltent les bénéfices tandis que les victimes en supportent l’usure et la consommation énergétique.
Cette forme de cybercriminalité gagne en popularité auprès des acteurs malveillants pour plusieurs raisons. Elle présente relativement peu de risques. La plupart des victimes ne se rendent même pas compte que leurs machines ont été compromises. Pas besoin d’exfiltrer des données ni d’envoyer une demande de rançon, et il n’y a souvent aucun signe d’alerte immédiat. Une fois installé, le cryptojacking peut générer des revenus passifs pendant des mois, voire des années, ce qui en fait une stratégie à long terme attrayante pour les attaquants motivés par l’appât du gain.

Détournement pour le minage de cryptomonnaies ou minage légitime
Le minage légitime de cryptomonnaies est un processus gourmand en ressources dans lequel des particuliers ou des organisations utilisent leur propre matériel, comme des GPU ou des ASIC, pour valider des transactions sur la blockchain. Il nécessite une autorisation, un investissement et une maintenance continue. Les mineurs espèrent que les récompenses compenseront le coût de l’électricité et du matériel.
Le cryptojacking s’affranchit de tout cela. Au lieu de créer leur propre infrastructure, les attaquants détournent les appareils d’autrui — serveurs, ordinateurs portables et instances cloud — en y exécutant secrètement des logiciels de minage en arrière-plan. Les victimes subissent souvent une baisse de performances, une consommation énergétique accrue et d’éventuels dommages matériels sans s’en rendre compte.
Pour les organisations, le coût peut être considérable. Le détournement de ressources cloud alourdit les factures, ralentit les systèmes et augmente la charge de travail des équipes informatiques. Pire encore, le cryptojacking passe souvent inaperçu : il consomme discrètement les ressources et expose les systèmes à d’autres compromissions.
Comment fonctionne le cryptojacking ?
Le cryptojacking se produit généralement de deux façons : par des scripts exécutés dans le navigateur ou par des infections par des logiciels malveillants.
Les attaques basées sur le navigateur utilisent JavaScript, souvent intégré à des sites Web ou à des publicités, pour miner des cryptomonnaies directement dans le navigateur d’un visiteur. Des outils comme Coinhive ont facilité le déploiement de cette technique. Ces scripts cessent généralement de fonctionner à la fermeture du navigateur, mais certains sont conçus pour persister ou redémarrer automatiquement.
Les attaques basées sur des logiciels malveillants sont plus intrusives. Distribués par des liens de phishing ou des téléchargements malveillants, ces mineurs de cryptomonnaies s’installent directement sur un appareil et s’exécutent en arrière-plan, souvent avec des fonctions de furtivité pour éviter d’être détectés.
Les deux méthodes détournent les ressources du système, saturent les processeurs, épuisent les GPU et surchargent la mémoire. Pendant ce temps, les machines infectées se connectent discrètement à des pools de minage et envoient les gains à l’attaquant à l’insu de la victime.
Vecteurs et techniques d’attaque du cryptojacking
Le cryptojacking peut s’introduire par de nombreuses voies, certaines bien visibles, d’autres enfouies au cœur de l’infrastructure. Les attaquants adaptent leurs méthodes à l’environnement, des navigateurs individuels aux déploiements cloud tentaculaires. Voici comment ils s’infiltrent et restent en place.
Le cryptojacking Web est l’une des approches les plus discrètes. Il repose sur des scripts de minage exécutés dans le navigateur, souvent injectés dans des sites Web compromis, des publicités en ligne ou des plug-ins tiers. Ces scripts s’activent dès le chargement de la page et utilisent le processeur du visiteur tant que l’onglet reste ouvert. Les versions les plus avancées cherchent à persister après la fermeture du navigateur ou à échapper à la détection en obscurcissant leur code et en contournant les bloqueurs de publicité.
Les attaques basées sur des logiciels malveillants sont plus persistantes et dangereuses. Elles reposent sur des applications ou des téléchargements contenant un cheval de Troie, qui installent un logiciel malveillant de minage sur un appareil. Certains mineurs sont capables de se propager latéralement sur les réseaux. D’autres fonctionnent sans laisser de fichiers, en utilisant des techniques sans fichier ou en détournant des outils natifs comme PowerShell pour s’exécuter en mémoire et échapper aux défenses traditionnelles.
Les environnements cloud et serveurs sont également des cibles de choix. Les attaquants exploitent des services cloud mal configurés, dérobent des clés API exposées ou s’échappent des conteneurs pour accéder à l’ensemble de l’infrastructure. Même les environnements serverless ne sont pas à l’abri. Des acteurs malveillants ont déjà déployé des mineurs de cryptomonnaies dans des fonctions comme AWS Lambda, profitant de ressources à la demande qui évoluent automatiquement, souvent sans attirer l’attention.
L’ingénierie sociale joue souvent un rôle dans ces attaques. Les e-mails de phishing diffusent des charges utiles de cryptojacking, souvent déguisées en portefeuilles de cryptomonnaies, en outils de minage ou en logiciels légitimes. Les publicités trompeuses et les faux téléchargements élargissent encore leur portée et incitent les utilisateurs à exécuter eux-mêmes du code de minage sur leurs systèmes.
Toutes ces techniques ont un point commun : la furtivité. Pour être efficace, le cryptojacking n’a pas besoin de corrompre des données ni de prendre des systèmes en otage. Il lui suffit de se fondre discrètement dans le décor et de continuer à fonctionner.

Comment prévenir le cryptojacking
Prévenir le cryptojacking consiste à combler les failles exploitées par les attaquants dans le code, les infrastructures mal configurées ou le manque de formation des utilisateurs. Une approche à plusieurs niveaux est la plus efficace.
Voici les principaux points à surveiller :
Sécurisez votre code et vos dépendances
Utilisez des packages fiables, recherchez les vulnérabilités dès le début et évitez les bibliothèques obsolètes. De nombreuses attaques commencent par du code tiers compromis.
Renforcez la sécurité des conteneurs et des environnements cloud
Appliquez le principe du moindre privilège, analysez les images et vérifiez régulièrement les configurations. Corriger les problèmes connus dans les environnements cloud et éphémères limite l’accès des attaquants.
Sensibilisez vos utilisateurs
Formez vos équipes à repérer les e-mails de phishing, les faux téléchargements et les outils suspects. Un seul clic peut déclencher un minage clandestin.
Protégez le navigateur
Utilisez des bloqueurs de scripts ou des extensions de navigateur axées sur la sécurité pour bloquer ou signaler les tentatives de minage dans le navigateur.
Ensemble, ces mesures réduisent votre exposition au risque et permettent d’arrêter le cryptojacking avant qu’il ne commence.

Techniques de détection du détournement pour le minage de cryptomonnaies
Les mesures préventives sont essentielles, mais le cryptojacking peut tout de même passer entre les mailles du filet. C’est là que la détection intervient : elle permet de repérer les signes révélant une activité anormale.
Surveillez toute utilisation inhabituelle du processeur ou du GPU
Des pics soudains peuvent indiquer une activité de minage, en particulier sur des machines inactives.
Suivez la consommation électrique
Toute hausse inexpliquée de la consommation d’énergie, en particulier dans les environnements cloud ou de centre de données, mérite une enquête.
Surveillez le trafic réseau
Repérez les connexions à des pools de minage connus, qu’elles soient chiffrées ou dissimulées.
Utilisez des signatures comportementales
Détectez les schémas suspects associés aux algorithmes de hachage ou à l’utilisation des ressources système.
Utilisez des outils d’investigation numérique
L’analyse de la mémoire et des disques peut révéler des mineurs dissimulés ou sans fichier qui échappent aux analyses traditionnelles.
La combinaison de ces techniques améliore la visibilité et aide à repérer les opérations de minage qui cherchent à passer inaperçues.
L’avenir du cryptojacking
Le cryptojacking gagne en sophistication. Alors qu’il reposait autrefois sur des scripts élémentaires, il utilise désormais du code obscurci qui se dissimule dans une activité de navigateur légitime, ce qui complique sa détection.
Les attaquants recourent aussi aux logiciels malveillants générés par l’IA, à l’aide d’outils capables de s’adapter à différents environnements et d’échapper aux défenses traditionnelles. Parallèlement, le code généré par les LLM, malgré son utilité, peut introduire des pratiques non sécurisées ou des erreurs de configuration, ouvrant de nouvelles voies aux auteurs de cryptojacking.
Les plateformes cloud natives et serverless ajoutent au risque. Les erreurs de configuration, les ressources inactives et la mise à l’échelle automatique créent des possibilités de minage à grande échelle, souvent sans signe immédiat de compromission.
Face à l’évolution de ces techniques, les défenseurs doivent faire preuve de la même agilité. Le cryptojacking n’est plus une simple nuisance dans les navigateurs : c’est un enjeu de sécurité qui concerne toute la pile technologique.

Comment Snyk peut vous aider à stopper le cryptojacking
Détecter et prévenir le cryptojacking commence par une visibilité sur votre code, vos configurations et les risques associés à chaque modification. C’est là que Snyk intervient.
Snyk Code aide les développeurs à repérer les extraits malveillants, les fonctions risquées et les dépendances vulnérables avant leur mise en production. Que vous importiez une bibliothèque tierce ou examiniez du code généré par l’IA, Snyk identifie les problèmes en amont, directement dans le workflow de développement.
Snyk Container et Snyk IaC étendent cette protection aux environnements cloud natifs. Les autorisations mal configurées, les secrets exposés et les définitions d’infrastructure non sécurisées sont autant de portes d’entrée potentielles pour le cryptojacking. Snyk analyse vos conteneurs et votre infrastructure sous forme de code afin de repérer ces faiblesses en amont et de prévenir l’exploitation coûteuse des ressources cloud.
Pour les équipes qui intègrent l’IA à leur processus de développement, DeepCode AI Fix offre une défense proactive. Au lieu de simplement signaler les risques, il propose des correctifs sécurisés et adaptés au contexte, aidant les développeurs à avancer plus vite sans compromettre la sécurité. Il joue également un rôle clé dans la protection contre des menaces comme le détournement d’agents et constitue un puissant assistant de sécurité pour le code généré par l’IA.
Le cryptojacking est peut-être difficile à repérer, mais les bons outils permettent de le rendre visible. Snyk aide les équipes à garder une longueur d’avance en sécurisant le code, en renforçant l’infrastructure et en donnant aux développeurs les moyens de créer sans compromis.
FAQ
Le cryptojacking peut-il endommager le matériel ?
Oui. Une utilisation élevée et prolongée du processeur ou du GPU due au cryptojacking peut entraîner une surchauffe, réduire la durée de vie des systèmes concernés et dégrader leurs performances.
Le cryptojacking est-il illégal ?
Oui. Dans la plupart des juridictions, l’utilisation non autorisée de ressources informatiques pour miner des cryptomonnaies est considérée comme illégale et peut entraîner des poursuites pénales ou des sanctions civiles.
Comment savoir si mon système est infecté par un logiciel malveillant de minage ?
Des ralentissements inexpliqués, une surchauffe, une activité accrue des ventilateurs et une utilisation élevée du processeur ou du GPU, surtout lorsque le système est inactif, peuvent être des signes de cryptojacking.
Les appareils mobiles peuvent-ils être touchés ?
Oui. Des scripts et des applications de cryptojacking peuvent cibler les smartphones et les tablettes, souvent par l’intermédiaire d’applications malveillantes ou de sites Web compromis.
Intégrez une défense à chaque couche
Le cryptojacking est peut-être moins visible qu’une fuite de données ou une attaque par ransomware, mais ses conséquences peuvent coûter tout aussi cher. Il épuise les ressources, alourdit les factures cloud, ralentit les systèmes et dégrade discrètement les performances dans tous les environnements.
Pour prévenir ces attaques, adoptez une approche proactive : sécurisez votre code et ses dépendances, renforcez la configuration de vos environnements cloud et conteneurisés, sensibilisez les utilisateurs et surveillez toute activité anormale. La détection est tout aussi essentielle. Repérez les pics inhabituels d’utilisation du CPU ou du GPU, surveillez les connexions sortantes et recherchez les comportements pouvant indiquer une activité de minage.
Surtout, intégrez la sécurité à chaque étape du cycle de développement logiciel. En intégrant des outils à votre SDLC, du code au cloud, vous réduisez le risque que le cryptojacking passe inaperçu.
Commencez à sécuriser votre environnement avec Snyk et gardez une longueur d’avance sur les menaces cachées, avant qu’elles ne minent vos ressources en arrière-plan.
Donnez aux développeurs les moyens de créer des applications sécurisées
Snyk permet aux développeurs de sécuriser leurs applications dès le départ, tout en offrant aux équipes de sécurité une visibilité complète et des contrôles exhaustifs.