In this article
クリプトジャッキングの仕組みとその防御方法
Snyk Team
重要なポイント
クリプトジャッキングは、デバイスを乗っ取って不正に暗号資産をマイニングする、気づかれにくくリソースを消費する攻撃です。
ブラウザー内の悪意あるスクリプト、感染したソフトウェア、クラウドインフラの不正利用、フィッシングなどを通じて発生します。
防止するには、安全なコーディング、堅牢なクラウド設定、ソーシャルエンジニアリングの手口に関する知識が重要です。
検出するには、システムの異常な動作、マイニングプールへの接続、リソース消費の異常を監視する必要があります。
Snykは、Snyk CodeやSnyk Containerなど、開発者を第一に考えたツールを提供し、クリプトジャッキング攻撃に関連する脆弱性の特定、防止、修正を支援します。
デバイスの内部で何が起きているかは、見落としがちです。ノートパソコンの動作が少し遅くなったり、スマートフォンがいつもより熱くなったりしても、気に留めない人がほとんどでしょう。アップデートやバックグラウンド処理、負荷の高い作業が続けば、多少の遅延はよくあることです。しかし、こうしたかすかな兆候が、日常的な劣化以上の問題を示していることもあります。
攻撃者は、金銭を得るために必ずしもデータを盗む必要はありません。システムの処理能力を狙い、身近なデバイスをひそかに自分たちの利益のために利用することもあります。
クリプトジャッキングとは?
クリプトジャッキングとは、ノートパソコン、サーバー、スマートフォン、クラウド環境など、他者のデバイスを無断で使用して暗号資産をマイニングすることです。データの窃取やシステムの妨害を狙う従来のサイバー攻撃とは異なり、クリプトジャッキングはユーザーに気づかれないままシステムリソースをひそかに乗っ取ります。目的は単純です。ハードウェアや電気代を負担せずに利益を得ることです。
正規の暗号資産マイニングには、許可、専用機器、多大な電力が必要です。マイナーは大量のリソースを消費する処理を自ら行い、獲得するデジタル通貨が運用コストを上回ることを期待します。クリプトジャッキングは、この仕組みを逆手に取ります。気づかれないようにマイニングコードをシステムに仕込むことで、攻撃者は報酬を得る一方、被害者には機器の消耗や電力消費を押しつけます。
この種のサイバー犯罪が脅威アクターの間で広がっている理由はいくつかあります。比較的リスクが低く、被害者の大半は自分のマシンが侵害されたことに気づきません。データを持ち出す必要も、身代金を要求するメッセージを表示する必要もなく、すぐに明らかな兆候が出ることもほとんどありません。いったん侵入すれば、クリプトジャッキングは何カ月、場合によっては何年も受動的な収益を生み出す可能性があり、金銭目的の攻撃者にとって魅力的な長期戦略となっています。

暗号資産マイニングの乗っ取りと正規のマイニングの違い
正規の暗号資産マイニングは、個人や組織がGPUやASICなどの自前のハードウェアを使ってブロックチェーン取引を検証する、リソースを大量に消費する処理です。許可や投資、継続的なメンテナンスが必要で、マイナーは報酬が電気代や機器のコストを上回ることを期待します。
クリプトジャッキングは、そのすべてを省きます。インフラを構築する代わりに、攻撃者はマイニングソフトウェアをバックグラウンドでひそかに実行し、サーバー、ノートパソコン、クラウドインスタンスなど、他者のデバイスを乗っ取ります。被害者は気づかないまま、パフォーマンスの低下や電力消費、場合によってはハードウェアの損傷を被ります。
組織への影響は深刻になる可能性があります。クラウドリソースが乗っ取られると、請求額の増加、システムの動作低下、ITチームの負担増につながります。さらに、クリプトジャッキングは目立たない形で潜み、リソースをひそかに消費しながら、システムをさらなる侵害の危険にさらすことが少なくありません。
クリプトジャッキングの仕組み
クリプトジャッキングは通常、ブラウザーベースのスクリプトか、マルウェア感染のいずれかを通じて発生します。
ブラウザーベースの攻撃では、JavaScriptを使い、多くの場合、ウェブサイトや広告に埋め込まれたコードによって、訪問者のブラウザー上で直接暗号資産をマイニングします。Coinhiveなどのツールにより、この手口は簡単に実行できるようになりました。通常、こうしたスクリプトはブラウザーを閉じると停止しますが、閉じた後も動作を続けたり、自動的に再起動したりするように設計されたものもあります。
マルウェアベースの攻撃は、より侵入性の高い手口です。フィッシングリンクや悪意あるダウンロードを通じて送り込まれた暗号資産マイナーは、デバイスに直接インストールされ、検出を避ける機能を備えてバックグラウンドで動作することがよくあります。
どちらの手口もシステムリソースを乗っ取り、CPUを最大限に稼働させ、GPUを酷使し、メモリに過剰な負荷をかけます。その間、感染したマシンはひそかにマイニングプールへ接続し、被害者に知られることなく収益を攻撃者に送ります。
クリプトジャッキングの攻撃経路と手口
クリプトジャッキングの侵入経路はさまざまです。人目につく場所に潜むものもあれば、インフラの奥深くに組み込まれているものもあります。攻撃者は、個人のブラウザーから大規模なクラウド環境まで、対象の環境に合わせて手口を変えます。ここでは、侵入して潜伏する方法を紹介します。
ウェブベースのクリプトジャッキングは、比較的気づかれにくい手口の一つです。侵害されたウェブサイト、オンライン広告、サードパーティープラグインなどに挿入された、ブラウザー内で動作するマイニングスクリプトを利用します。ページを読み込むとすぐにスクリプトが起動し、タブを開いている間、訪問者のCPUを使用します。より高度なものは、ブラウザーを閉じた後も動作を続けようとしたり、コードを難読化して広告ブロッカーを回避し、検出を逃れたりします。
マルウェアベースの攻撃は、より長く潜伏し、危険性も高い手口です。トロイの木馬化されたアプリケーションやダウンロードを使い、デバイスに暗号資産マイニングマルウェアをインストールします。ワームのようにネットワーク内を横方向に拡散できるマイナーもいます。また、ファイルを残さないファイルレス手法を使ったり、PowerShellなどの正規ツールを乗っ取ってメモリ上で実行したりし、従来の防御を回避するものもあります。
クラウドやサーバー環境も、主要な標的となっています。攻撃者は、設定ミスのあるクラウドサービスを悪用したり、外部に公開されたAPIキーを盗んだり、コンテナから脱出してインフラ全体にアクセスしたりします。サーバーレス環境も例外ではありません。脅威アクターがAWS Lambdaなどの関数にマイナーを仕掛け、オンデマンドで自動的にスケールし、多くの場合すぐには気づかれないリソースを利用するケースも確認されています。
こうした攻撃の多くには、ソーシャルエンジニアリングも関わっています。フィッシングメールは、暗号資産ウォレットやマイニングツール、正規のソフトウェアを装ったクリプトジャッキングのペイロードを送り込みます。紛らわしい広告や偽のダウンロードも攻撃の範囲を広げ、ユーザー自身のシステムでマイニングコードを実行するよう誘導します。
こうした手口に共通するのは、気づかれにくさです。クリプトジャッキングは、データを破壊したりシステムを人質に取ったりしなくても効果を発揮します。目立たず紛れ込み、動作し続ければよいのです。

クリプトジャッキングを防ぐ方法
クリプトジャッキングを防ぐには、安全でないコード、設定ミスのあるインフラ、教育が行き届いていないユーザーを攻撃者が悪用できないよう、弱点をふさぐ必要があります。最も効果的なのは、多層的な対策です。
重点的に取り組むべきポイントは次のとおりです。
コードと依存関係を安全に保つ
信頼できるパッケージを使い、早い段階で脆弱性をスキャンし、古いライブラリを避けましょう。攻撃の多くは、侵害されたサードパーティーコードから始まります。
コンテナとクラウド環境を強化する
最小権限の原則を適用し、イメージをスキャンして、設定を定期的に監査しましょう。クラウドや一時的なシステムにある既知の問題にパッチを適用することで、攻撃者のアクセスを制限できます。
ユーザーを教育する
フィッシングメール、偽のダウンロード、不審なツールを見分けられるよう、チームをトレーニングしましょう。たった1回のクリックで、隠れたマイナーが起動することがあります。
ブラウザーを保護する
スクリプトブロッカーやセキュリティを重視したブラウザー拡張機能を使い、ブラウザー内でのマイニングをブロック、または警告しましょう。
これらの対策を組み合わせることで、クリプトジャッキングにさらされるリスクを減らし、攻撃を未然に防ぐことができます。

暗号資産マイニングの乗っ取りを検出する方法
予防策は欠かせませんが、クリプトジャッキングがすり抜ける可能性はあります。そこで重要になるのが検出です。異常の兆候を見つけましょう。
CPUやGPUの異常な使用率を確認する
特にアイドル状態のマシンで使用率が急上昇した場合は、マイニング活動の兆候かもしれません。
電力消費を追跡する
特にクラウドやデータセンター環境で、原因不明の電力消費の増加があれば調査しましょう。
ネットワークトラフィックを監視する
暗号化や難読化の有無にかかわらず、既知のマイニングプールへの接続を見つけましょう。
振る舞いの特徴を活用する
ハッシュアルゴリズムやシステムリソースの使用に関連する、不審なパターンを検出しましょう。
フォレンジックツールを活用する
メモリやディスクを分析すれば、従来のスキャンを回避する隠れたマイナーやファイルレスマイナーを発見できる場合があります。
これらの手法を組み合わせることで可視性が高まり、発見を避けようとするマイニング活動を捉えやすくなります。
クリプトジャッキングの今後
クリプトジャッキングは、手口が巧妙化しています。かつては基本的なスクリプトに頼っていましたが、現在は正規のブラウザー活動に紛れ込む難読化コードを使うようになり、検出が難しくなっています。
攻撃者はAI生成マルウェアも利用し、さまざまな環境に適応して従来の防御を回避できるツールを使っています。一方で、LLMが生成したコードは便利である反面、安全でないパターンや設定ミスを招き、クリプトジャッキングの新たな侵入経路になる可能性があります。
クラウドネイティブやサーバーレスのプラットフォームもリスクを高めます。設定ミスやアイドル状態のリソース、自動スケーリングは、大規模なマイニングの機会を生み出します。侵害の兆候がすぐに現れないことも少なくありません。
こうした手口の進化に合わせて、防御側も柔軟に対応する必要があります。クリプトジャッキングは、もはやブラウザー上の迷惑行為にとどまりません。スタック全体に関わるセキュリティ上の課題です。

Snykがクリプトジャッキングの防止に役立つ方法
クリプトジャッキングの検出と防止は、コードや設定、変更ごとのリスクを可視化することから始まります。そこでSnykが役立ちます。
Snyk Codeは、悪意あるコード片、リスクの高い関数、脆弱な依存関係を、本番環境に持ち込む前に開発者が発見できるよう支援します。サードパーティーライブラリの取り込みでも、AIが生成したコードのレビューでも、Snykは開発者のワークフロー内で早期に問題を特定します。
Snyk ContainerとSnyk IaCは、その保護をクラウドネイティブ環境にも広げます。権限の設定ミス、公開されたシークレット、安全でないインフラ定義は、いずれもクリプトジャッキングの侵入経路になり得ます。SnykはコンテナとInfrastructure as Codeをスキャンして、こうした弱点を早期に検出し、クラウドリソースの悪用による高額なコストを防ぐ支援をします。
開発プロセスにAIを取り入れるチームには、DeepCode AI Fixが先回りした防御を提供します。リスクを示すだけでなく、コンテキストに基づいて安全な修正を提案し、セキュリティを犠牲にすることなく開発を加速します。また、エージェントの乗っ取りなどの脅威への防御にも重要な役割を果たし、AI生成コードを支える強力なセキュリティパートナーとなります。
クリプトジャッキングは気づきにくい攻撃ですが、適切なツールがあれば見えないままにはなりません。Snykは、コードのセキュリティ確保、インフラの強化、開発者の支援を通じて、チームが妥協することなく開発できるよう後押しします。
よくある質問
クリプトジャッキングでハードウェアが損傷することはありますか?
はい。クリプトジャッキングによるCPUやGPUの高負荷が続くと、過熱や寿命の短縮、システムのパフォーマンス低下につながることがあります。
クリプトジャッキングは違法ですか?
はい。暗号資産のマイニングにコンピューティングリソースを無断で利用することは、ほとんどの法域で違法とみなされ、刑事訴追や民事上の制裁につながる可能性があります。
暗号資産マイニングマルウェアに感染したかどうかは、どうすればわかりますか?
原因不明の動作低下、過熱、ファンの回転数の急上昇、CPUやGPUの高使用率は、特にアイドル状態のとき、いずれもクリプトジャッキングの兆候である可能性があります。
モバイルデバイスも影響を受けますか?
はい。クリプトジャッキングのスクリプトやアプリは、悪意あるアプリや侵害されたウェブサイトを通じて、スマートフォンやタブレットを標的にすることがあります。
あらゆるレイヤーに防御を組み込む
クリプトジャッキングは、データ侵害やランサムウェア攻撃ほど目立たないかもしれません。しかし、その影響は同じように大きなコストにつながる可能性があります。環境全体のリソースを消費し、クラウド料金を押し上げ、システムを遅くし、パフォーマンスをひそかに損ないます。
こうした攻撃を防ぐには、先を見据えた対策が必要です。コードと依存関係を保護し、クラウドやコンテナの設定を強化し、ユーザーへの教育を徹底するとともに、異常なアクティビティを監視しましょう。検知も同様に重要です。CPUやGPUの異常な使用率上昇、外部への接続を監視し、マイニングを示す振る舞いのパターンを調査してください。
何より重要なのは、開発ライフサイクルのあらゆる段階にセキュリティを組み込むことです。コードからクラウドまで、SDLCにツールを統合すれば、クリプトジャッキングが気づかれないまま侵入するリスクを減らせます。
Snykで環境のセキュリティ対策を始めましょう。リソースがバックグラウンドでひそかにマイニングに使われる前に、隠れた脅威を先回りして防ぎましょう。