In this article
Como funciona o cryptojacking e como se defender
Snyk Team
Principais conclusões
O cryptojacking é um ataque furtivo que consome muitos recursos e sequestra dispositivos para minerar criptomoedas sem autorização.
Ele pode ocorrer por meio de scripts maliciosos em navegadores, softwares infectados, abuso de infraestrutura em nuvem ou phishing.
A prevenção depende de práticas seguras de programação, configurações robustas na nuvem e atenção às técnicas de engenharia social.
Para detectar esse tipo de ataque, monitore comportamentos incomuns do sistema, conexões com pools de mineração e consumo anormal de recursos.
A Snyk oferece ferramentas voltadas a desenvolvedores, como Snyk Code e Snyk Container, para ajudar a identificar, prevenir e corrigir vulnerabilidades relacionadas a ataques de cryptojacking.
É fácil deixar passar o que acontece nos bastidores dos nossos dispositivos. A maioria de nós não estranha um notebook um pouco mais lento ou um celular que esquenta mais que o normal. Com tantas atualizações, processos em segundo plano e tarefas pesadas, algum atraso parece corriqueiro. Mas esses sinais sutis às vezes indicam algo além do desgaste do dia a dia.
Nem sempre os atacantes precisam roubar dados para ganhar dinheiro. Às vezes, eles querem o poder de processamento do seu sistema e transformam discretamente dispositivos comuns em ferramentas para obter lucro.
O que é cryptojacking?
Cryptojacking é o uso não autorizado do dispositivo de outra pessoa — como notebook, servidor, smartphone ou ambiente em nuvem — para minerar criptomoedas. Diferentemente dos ataques cibernéticos tradicionais, que buscam roubar dados ou causar interrupções, o cryptojacking sequestra recursos do sistema sem chamar atenção, muitas vezes sem que o usuário perceba. O objetivo é simples: lucrar sem pagar pelo hardware nem pela eletricidade.
A mineração legítima de criptomoedas exige autorização, equipamentos especializados e um consumo considerável de energia. Os mineradores aceitam realizar um processo que exige muitos recursos, na expectativa de que as moedas digitais obtidas compensem os custos operacionais. O cryptojacking inverte essa lógica. Ao infiltrar código de mineração em sistemas desavisados, os atacantes ficam com os ganhos enquanto as vítimas arcam com o desgaste e o consumo de energia.
Esse tipo de crime cibernético vem se tornando cada vez mais popular entre os agentes de ameaças por alguns motivos. O risco é relativamente baixo. A maioria das vítimas nem percebe que suas máquinas foram comprometidas. Não é preciso exfiltrar dados, deixar um pedido de resgate ou gerar sinais de alerta imediatos. Depois de instalado, o cryptojacking pode gerar renda passiva por meses ou até anos, tornando-se uma estratégia de longo prazo atraente para atacantes motivados por ganhos financeiros.

Sequestro para mineração de criptomoedas vs. mineração legítima de criptomoedas
A mineração legítima de criptomoedas exige muitos recursos: indivíduos ou organizações usam hardware próprio, como GPUs ou ASICs, para validar transações em blockchain. É preciso ter autorização, investir e fazer manutenção contínua, na expectativa de que as recompensas compensem os custos da eletricidade e dos equipamentos.
O cryptojacking dispensa tudo isso. Em vez de montar uma infraestrutura, os atacantes sequestram dispositivos alheios, como servidores, notebooks e instâncias na nuvem, executando secretamente softwares de mineração em segundo plano. Muitas vezes, as vítimas só percebem o impacto no desempenho, o consumo de energia e os possíveis danos ao hardware depois que já foram afetadas.
Para as organizações, o prejuízo pode ser significativo. Recursos de nuvem sequestrados elevam as contas, deixam os sistemas lentos e aumentam a carga de trabalho das equipes de TI. Pior ainda: muitas vezes, o cryptojacking passa despercebido, consumindo recursos discretamente e deixando os sistemas expostos a novos comprometimentos.
Como funciona o cryptojacking?
O cryptojacking costuma ocorrer de duas formas: por meio de scripts executados no navegador ou de infecções por malware.
Ataques baseados em navegador usam JavaScript, geralmente incorporado a sites ou anúncios, para minerar criptomoedas diretamente no navegador de quem visita a página. Ferramentas como o Coinhive facilitaram a implementação dessa tática. Embora esses scripts normalmente parem quando o navegador é fechado, alguns são projetados para persistir ou reiniciar automaticamente.
Ataques baseados em malware são mais invasivos. Distribuídos por links de phishing ou downloads maliciosos, esses mineradores de criptomoedas são instalados diretamente no dispositivo e executados em segundo plano, muitas vezes com recursos furtivos para evitar a detecção.
Os dois métodos sequestram recursos do sistema, levando CPUs ao limite, consumindo a capacidade das GPUs e sobrecarregando a memória. Enquanto isso, as máquinas infectadas se conectam discretamente a pools de mineração e enviam os ganhos ao atacante sem que a vítima saiba.
Vetores e técnicas de ataque de cryptojacking
O cryptojacking pode entrar por diferentes caminhos: alguns ficam à vista de todos; outros se infiltram nas profundezas da infraestrutura. Os atacantes adaptam seus métodos ao ambiente, de navegadores individuais a implantações de nuvem de grande escala. Veja como eles conseguem entrar e permanecer.
O cryptojacking baseado na Web é uma das abordagens mais discretas. Ele usa scripts de mineração executados no navegador, muitas vezes injetados em sites comprometidos, anúncios online ou plug-ins de terceiros. Esses scripts começam a agir assim que a página carrega, usando a CPU de quem a visita enquanto a aba permanece aberta. Versões mais avançadas tentam continuar ativas depois que o navegador é fechado ou evitar a detecção ofuscando o código e contornando bloqueadores de anúncios.
Ataques baseados em malware são mais persistentes e perigosos. Eles envolvem aplicativos ou downloads trojanizados que instalam malware de mineração de criptomoedas no dispositivo. Alguns mineradores podem se propagar como worms pelas redes. Outros funcionam sem deixar arquivos, usando técnicas fileless ou sequestrando ferramentas nativas, como o PowerShell, para serem executados na memória e escapar das defesas tradicionais.
Ambientes de nuvem e servidores também se tornaram alvos prioritários. Os atacantes exploram serviços de nuvem mal configurados, roubam chaves de API expostas ou escapam de contêineres para acessar o restante da infraestrutura. Nem mesmo os ambientes serverless estão imunes. Agentes de ameaças já implantaram mineradores de criptomoedas em funções como o AWS Lambda, aproveitando recursos sob demanda que escalam automaticamente e muitas vezes passam despercebidos.
A engenharia social tem um papel complementar em muitos desses ataques. E-mails de phishing distribuem cargas de cryptojacking, muitas vezes disfarçadas de carteiras de criptomoedas, ferramentas de mineração ou softwares legítimos. Anúncios enganosos e downloads falsos ampliam ainda mais o alcance, convencendo usuários a executar código de mineração nos próprios sistemas.
O que todas essas técnicas têm em comum é a furtividade. Para ser eficaz, o cryptojacking não precisa corromper dados nem manter sistemas reféns. Basta se misturar discretamente e continuar em execução.

Como prevenir o cryptojacking
Prevenir o cryptojacking significa fechar as brechas que os atacantes exploram em códigos inseguros, infraestruturas mal configuradas ou usuários sem preparo. A abordagem mais eficaz é combinar várias camadas de proteção.
Veja onde concentrar seus esforços:
Proteja seu código e suas dependências
Use pacotes confiáveis, procure vulnerabilidades desde o início e evite bibliotecas desatualizadas. Muitos ataques começam com códigos de terceiros comprometidos.
Reforce a segurança de contêineres e ambientes de nuvem
Aplique o princípio do menor privilégio, analise imagens e audite as configurações regularmente. Corrigir problemas conhecidos em ambientes de nuvem e efêmeros limita o acesso dos atacantes.
Oriente seus usuários
Treine as equipes para reconhecer e-mails de phishing, downloads falsos e ferramentas suspeitas. Um único clique pode ativar um minerador oculto.
Proteja o navegador
Use bloqueadores de scripts ou extensões de navegador com foco em segurança para bloquear ou sinalizar tentativas de mineração no navegador.
Em conjunto, essas medidas ajudam a reduzir sua exposição e impedir o cryptojacking antes que ele comece.

Técnicas para detectar o sequestro de recursos para mineração
Os controles preventivos são essenciais, mas o cryptojacking ainda pode passar despercebido. É aí que entra a detecção: identificar os sinais de que algo não está certo.
Fique de olho no uso incomum de CPU ou GPU
Picos repentinos podem indicar atividade de mineração, principalmente em máquinas ociosas.
Acompanhe o consumo de energia
Aumentos sem explicação no uso de energia, especialmente em ambientes de nuvem ou data centers, merecem investigação.
Monitore o tráfego de rede
Identifique conexões com pools de mineração conhecidos, estejam elas criptografadas ou ofuscadas.
Use assinaturas comportamentais
Detecte padrões suspeitos relacionados a algoritmos de hash ou ao uso de recursos do sistema.
Use ferramentas forenses
A análise da memória e do disco pode revelar mineradores ocultos ou fileless que escapam das verificações tradicionais.
Combinar essas técnicas amplia a visibilidade e ajuda a detectar operações de mineração que tentam passar despercebidas.
O futuro do cryptojacking
O cryptojacking está ficando mais sofisticado. O que antes dependia de scripts básicos agora usa código ofuscado, escondido em atividades legítimas do navegador, o que dificulta a detecção.
Os atacantes também recorrem a malwares gerados por IA, usando ferramentas que se adaptam a diferentes ambientes e escapam das defesas tradicionais. Ao mesmo tempo, o código gerado por LLMs, embora útil, pode introduzir padrões inseguros ou configurações incorretas, abrindo novos caminhos para ataques de cryptojacking.
Plataformas nativas da nuvem e serverless aumentam o risco. Configurações incorretas, recursos ociosos e escalabilidade automática criam oportunidades para mineração em grande escala, muitas vezes sem sinais imediatos de comprometimento.
À medida que essas técnicas evoluem, as equipes de defesa precisam acompanhar esse ritmo. O cryptojacking já não é apenas um incômodo no navegador: é uma preocupação de segurança em toda a pilha.

Como a Snyk pode ajudar a impedir o cryptojacking
Detectar e prevenir o cryptojacking começa com a visibilidade do seu código, das configurações e dos riscos de cada alteração. É aí que a Snyk entra.
Snyk Code ajuda desenvolvedores a identificar trechos maliciosos, funções arriscadas e dependências vulneráveis antes que cheguem à produção. Seja ao importar uma biblioteca de terceiros ou revisar código gerado por IA, a Snyk identifica problemas desde o início, diretamente no fluxo de trabalho de desenvolvimento.
Snyk Container e Snyk IaC estendem essa proteção aos ambientes nativos da nuvem. Permissões mal configuradas, segredos expostos e definições inseguras de infraestrutura podem servir de porta de entrada para o cryptojacking. A Snyk analisa seus contêineres e sua infraestrutura como código para detectar essas falhas desde o início e ajudar a evitar o uso abusivo e dispendioso de recursos em nuvem.
Para equipes que integram IA ao processo de desenvolvimento, DeepCode AI Fix oferece proteção proativa. Além de destacar riscos, sugere correções seguras com base no contexto, ajudando desenvolvedores a trabalhar mais rápido sem abrir mão da segurança. A ferramenta também tem um papel importante na proteção contra ameaças como o sequestro de agentes e oferece um poderoso parceiro de segurança para código gerado por IA.
O cryptojacking pode ser sutil, mas, com as ferramentas certas, não precisa passar despercebido. A Snyk ajuda as equipes a se anteciparem às ameaças, protegendo o código, reforçando a infraestrutura e capacitando desenvolvedores a criar sem comprometer a segurança.
Perguntas frequentes
O cryptojacking pode danificar o hardware?
Sim. O uso contínuo e intenso de CPU ou GPU pelo cryptojacking pode causar superaquecimento, reduzir a vida útil e prejudicar o desempenho dos sistemas afetados.
O cryptojacking é ilegal?
Sim. O uso não autorizado de recursos computacionais para minerar criptomoedas é considerado ilegal na maioria das jurisdições e pode levar a processos criminais ou sanções civis.
Como saber se meu sistema está infectado com malware de mineração de criptomoedas?
Lentidão sem explicação, superaquecimento, picos de atividade das ventoinhas e alto uso de CPU ou GPU, especialmente quando o sistema está ocioso, podem ser sinais de cryptojacking.
Dispositivos móveis também podem ser afetados?
Sim. Scripts e aplicativos de cryptojacking podem atacar smartphones e tablets, muitas vezes por meio de aplicativos maliciosos ou sites comprometidos.
Inclua proteção em todas as camadas
O cryptojacking pode não chamar tanta atenção quanto um vazamento de dados ou um ataque de ransomware, mas seu impacto pode custar tanto quanto. Ele consome recursos, aumenta as contas de nuvem, deixa os sistemas lentos e reduz discretamente o desempenho em todos os ambientes.
Para prevenir esses ataques, é preciso agir de forma proativa: proteja seu código e suas dependências, reforce as configurações de nuvem e contêineres, conscientize os usuários e monitore atividades fora do padrão. A detecção é igualmente essencial. Fique atento a picos incomuns de uso de CPU/GPU, monitore conexões de saída e investigue comportamentos que possam indicar mineração.
Acima de tudo, incorpore a segurança a todas as etapas do ciclo de vida do desenvolvimento. Ao integrar ferramentas ao SDLC, do código à nuvem, você reduz as chances de o cryptojacking passar despercebido.
Comece a proteger seu ambiente com Snyk e antecipe-se a ameaças ocultas antes que elas minerem seus recursos em segundo plano.
Capacite os desenvolvedores a criar aplicações seguras
A Snyk permite que os desenvolvedores criem com segurança desde o início, enquanto oferece às equipes de segurança visibilidade completa e controles abrangentes.