Thứ Sáu, 17/07/2026, 17:00 (GMT+0)

Cryptojacking là gì? Cơ chế, dấu hiệu và cách phòng chống

Quay lại Trang chủ Blog
Trên trang này

Cryptojacking là hình thức tấn công mạng trong đó hacker bí mật chiếm dụng CPU, RAM và tài nguyên hệ thống để đào tiền mã hóa. Hoạt động này có thể khiến thiết bị chậm, nóng bất thường, tiêu tốn điện năng và làm tăng chi phí vận hành. Vậy Cryptojacking là gì, hoạt động như thế nào và làm sao để phát hiện, phòng chống?

Cryptojacking là gì?

Cryptojacking là một loại cyberattack trong đó tội phạm mạng chiếm dụng trái phép tài nguyên điện toán trên máy tính, máy chủ, smartphone, máy ảo hoặc các thiết bị khác để đào tiền mã hóa (cryptocurrency mining).

Thay vì tự đầu tư phần cứng, điện năng và hạ tầng để thực hiện quá trình cryptomining, hacker tìm cách chuyển những chi phí này sang cho nạn nhân.

Khi một thiết bị bị nhiễm Cryptojacking, tài nguyên như CPU hoặc bộ xử lý có thể được sử dụng để thực hiện các phép tính phục vụ quá trình khai thác tiền mã hóa. Toàn bộ phần thưởng tạo ra sau đó được chuyển về ví điện tử do kẻ tấn công kiểm soát.

Điểm đáng chú ý là Cryptojacking thường không tạo ra những dấu hiệu rõ ràng ngay lập tức. Mã độc được thiết kế để chạy ẩn và tránh bị phát hiện, nhờ đó hacker có thể tiếp tục sử dụng tài nguyên của nạn nhân trong thời gian dài.

Theo SonicWall Cyber Threat Report 2024, số vụ Cryptojacking đã tăng 659% trong năm 2023, cho thấy hình thức tấn công này vẫn là một rủi ro đáng chú ý trong môi trường an ninh mạng.

Cryptojacking-la-gi-2.jpg
Cryptojacking là gì?

Cryptojacking khác gì với các cuộc tấn công mạng khác?

Cryptojacking có mục tiêu tương đối khác so với ransomware hoặc các cuộc tấn công đánh cắp dữ liệu.

Với ransomware, kẻ tấn công thường mã hóa dữ liệu hoặc làm gián đoạn hệ thống nhằm yêu cầu nạn nhân trả tiền chuộc. Với data exfiltration, mục tiêu chính là đưa dữ liệu trái phép ra khỏi hệ thống.

Trong khi đó, Cryptojacking chủ yếu nhằm đánh cắp năng lực xử lý và điện năng.

Hacker biến thiết bị của nạn nhân thành một phần trong hệ thống đào tiền mã hóa của mình. Người bị tấn công phải chịu chi phí điện, tài nguyên máy tính và hao mòn phần cứng, trong khi lợi nhuận từ hoạt động cryptomining thuộc về kẻ tấn công.

Tuy nhiên, Cryptojacking vẫn là một vấn đề bảo mật nghiêm trọng. Việc hacker có thể cài đặt hoặc thực thi mã đào tiền mã hóa đồng nghĩa với việc hệ thống đã tồn tại một con đường cho phép truy cập hoặc thực thi mã trái phép. Đây cũng có thể là dấu hiệu cho thấy môi trường còn những lỗ hổng có khả năng bị khai thác cho các mục đích nguy hiểm khác.

Cryptojacking hoạt động như thế nào?

Để hiểu rõ cơ chế Cryptojacking, trước tiên cần hiểu vì sao hacker muốn chiếm dụng tài nguyên của người khác để đào tiền mã hóa.

Cryptomining là quá trình cần nhiều năng lực điện toán. Tùy từng loại cryptocurrency, hệ thống có thể phải thực hiện một lượng lớn phép tính mật mã, xác minh giao dịch hoặc xử lý các bài toán hash.

Quá trình này làm tiêu tốn:

  • Năng lực xử lý CPU hoặc GPU.
  • Điện năng.
  • Hệ thống làm mát.
  • Tuổi thọ phần cứng.
  • Chi phí vận hành hạ tầng.

Một hệ thống đào tiền mã hóa hợp pháp vì vậy có thể yêu cầu phần cứng chuyên dụng và tiêu thụ lượng điện đáng kể.

Cryptojacking giúp hacker loại bỏ phần lớn những chi phí đó bằng cách sử dụng tài nguyên của nạn nhân.

Sau khi mã Cryptojacking xâm nhập hệ thống, nó có thể chạy trong nền và tận dụng các chu kỳ xử lý CPU để thực hiện các tác vụ cryptomining.

Một máy tính cá nhân có thể không tạo ra nhiều giá trị. Tuy nhiên, nếu hacker chiếm được tài nguyên của hàng trăm hoặc hàng nghìn thiết bị, tổng năng lực xử lý có thể trở nên đáng kể.

Cryptojacking có thể xảy ra trực tiếp khi malware được cài lên thiết bị hoặc gián tiếp khi người dùng truy cập một website đã bị chèn script đào tiền mã hóa.

Các loại Cryptojacking phổ biến

Cryptojacking có thể được triển khai theo nhiều cách khác nhau. Ba hình thức chính gồm Browser-based Cryptojacking, Host-based Cryptojacking và Memory-based Cryptojacking.

Browser-based Cryptojacking

Browser-based Cryptojacking là hình thức chạy trực tiếp trong trình duyệt web.

Người dùng không nhất thiết phải tải hoặc cài đặt một chương trình riêng biệt. Chỉ cần truy cập vào website đã bị chèn mã Cryptojacking, trình duyệt có thể bắt đầu sử dụng tài nguyên của máy tính để thực hiện hoạt động đào tiền mã hóa.

JavaScript là một trong những công nghệ có thể bị lợi dụng để triển khai kiểu tấn công này.

Điều này khiến Browser-based Cryptojacking khó nhận biết đối với người dùng thông thường vì hoạt động khai thác có thể chỉ diễn ra trong thời gian họ đang mở website.

Host-based Cryptojacking

Host-based Cryptojacking xảy ra khi malware đào tiền mã hóa được tải xuống và cài trực tiếp trên thiết bị hoặc hệ thống của nạn nhân.

Malware có thể được phát tán thông qua:

  • Email phishing.
  • File giả mạo.
  • Phần mềm không đáng tin cậy.
  • Trojan.
  • Các kỹ thuật social engineering khác.

Do chương trình tồn tại trực tiếp trên hệ thống, hình thức này có khả năng hoạt động liên tục, kể cả khi người dùng không mở trình duyệt.

Điều đó có thể khiến CPU liên tục bị chiếm dụng, điện năng tiêu thụ nhiều hơn và hiệu suất máy tính giảm đáng kể.

Memory-based Cryptojacking

Memory-based Cryptojacking là hình thức phức tạp và khó phát hiện hơn.

Kẻ tấn công có thể sử dụng những kỹ thuật như code injection hoặc thao tác bộ nhớ để thực thi mã đào tiền mã hóa trực tiếp trong RAM.

Do không nhất thiết để lại file rõ ràng trên ổ đĩa, việc phát hiện loại Cryptojacking này có thể khó khăn hơn so với những malware thông thường.

Một số mã Cryptojacking nâng cao thậm chí có thể sở hữu đặc điểm tương tự worm, tự lan sang những tài nguyên được kết nối và thay đổi mã để tránh bị phát hiện.

Cryptojacking.jpg
Phân loại Cryptojacking

Các vector tấn công Cryptojacking thường gặp

Cryptojacking không chỉ xuất hiện thông qua một loại malware duy nhất. Hacker có thể khai thác nhiều điểm khác nhau trong hệ thống để đưa mã cryptomining vào môi trường mục tiêu.

Phishing

Phishing là một trong những phương pháp phổ biến để phát tán malware.

Email có thể chứa liên kết hoặc file được thiết kế để đánh lừa người dùng tải phần mềm độc hại. Sau khi người dùng thực thi file, chương trình đào tiền mã hóa bắt đầu chạy trong nền.

Máy chủ và máy ảo cấu hình sai

Máy chủ, VM hoặc container được public ra Internet nhưng thiếu cơ chế xác thực phù hợp có thể trở thành mục tiêu của hacker.

Sau khi truy cập được hệ thống, kẻ tấn công có thể triển khai phần mềm đào tiền mã hóa để chiếm dụng tài nguyên CPU và RAM.

Đây là rủi ro đặc biệt cần quan tâm với doanh nghiệp vận hành khối lượng lớn workload trên Cloud.

Ứng dụng web bị xâm nhập

Ứng dụng web tồn tại cổng không an toàn hoặc lỗ hổng bảo mật có thể trở thành điểm đưa mã Cryptojacking vào hệ thống.

Ngay cả những website hoặc dịch vụ vốn được xem là đáng tin cậy cũng có thể bị hacker xâm nhập và chèn mã độc.

Tiện ích trình duyệt bị nhiễm mã độc

Các browser extension như ad blocker, password manager hoặc nhiều tiện ích hỗ trợ trình duyệt khác cũng có thể trở thành vector tấn công.

Hacker có thể:

  • Xâm nhập một extension hợp pháp.
  • Chèn mã Cryptojacking vào bản cập nhật.
  • Tạo extension giả mạo.
  • Đánh lừa người dùng tải plugin chứa malware.

Do đó, việc cài đặt extension không rõ nguồn gốc có thể tạo thêm rủi ro cho thiết bị.

JavaScript bị xâm nhập

JavaScript được sử dụng rộng rãi trên các website hiện đại, nhưng cũng có thể bị lợi dụng để triển khai Browser-based Cryptojacking.

Hacker có thể tấn công một thư viện JavaScript hoặc chèn mã độc vào website. Khi người dùng truy cập trang hoặc tải thư viện bị xâm nhập, mã đào tiền mã hóa có thể bắt đầu hoạt động.

Insider Threat

Nguy cơ cũng có thể xuất phát từ bên trong tổ chức.

Một nhân viên có quyền truy cập hệ thống, tài khoản bị đánh cắp hoặc người dùng thiếu kiến thức bảo mật có thể vô tình hoặc cố ý tạo điều kiện để phần mềm Cryptojacking được triển khai.

Tấn công trên môi trường Cloud

Cloud có khả năng tập trung lượng lớn tài nguyên điện toán, vì vậy đây cũng là mục tiêu hấp dẫn đối với Cryptojacking.

Nếu hacker chiếm được một máy chủ, VM hoặc node có cấu hình yếu về bảo mật, chúng có thể cố gắng sử dụng tài nguyên đó để đào tiền mã hóa hoặc mở rộng sang các tài nguyên khác trong hệ thống.

Sự phát triển của những workload yêu cầu năng lực điện toán lớn như AI và Large Language Model cũng làm cho việc bảo vệ tài nguyên Cloud trước nguy cơ bị chiếm dụng trở nên ngày càng quan trọng.

Cryptojacking gây ra những tác hại gì?

Cryptojacking không nhất thiết phá hủy dữ liệu ngay lập tức, nhưng hậu quả về hiệu suất, chi phí và bảo mật có thể đáng kể.

Làm giảm hiệu suất hệ thống

Dấu hiệu dễ nhận thấy nhất là thiết bị trở nên chậm hơn.

Khi CPU hoặc các tài nguyên khác liên tục phải phục vụ quá trình cryptomining, lượng tài nguyên còn lại dành cho ứng dụng hợp pháp sẽ giảm xuống.

Người dùng có thể gặp:

  • Ứng dụng phản hồi chậm.
  • Website xử lý lâu.
  • Hệ thống bị giật hoặc treo.
  • Dịch vụ hoạt động không ổn định.
  • Máy tính hoặc server bị crash khi tải tăng cao.

Đối với doanh nghiệp, tình trạng này có thể trực tiếp ảnh hưởng đến năng suất và chất lượng dịch vụ.

Tăng chi phí điện năng

Cryptomining là tác vụ tiêu tốn nhiều năng lượng.

Nếu nhiều máy chủ hoặc thiết bị bị chiếm dụng trong thời gian dài, lượng điện sử dụng có thể tăng đáng kể.

Trong môi trường Cloud, tác động tương tự có thể biểu hiện dưới dạng lượng tài nguyên compute bị tiêu thụ bất thường, kéo theo chi phí hạ tầng tăng.

Cryptojacking-2.jpg
Hậu quả của Cryptojacking

Làm phần cứng nhanh xuống cấp

CPU, GPU và hệ thống tản nhiệt phải hoạt động liên tục ở mức tải cao có thể dẫn đến nhiệt độ tăng và gia tăng mức độ hao mòn.

Theo thời gian, doanh nghiệp có thể phải chịu thêm chi phí bảo trì hoặc thay thế phần cứng.

Làm tăng rủi ro bảo mật

Sự xuất hiện của Cryptojacking cho thấy hacker đã tìm được cách thực thi mã trái phép trong hệ thống.

Do đó, vấn đề không nên chỉ được nhìn nhận dưới góc độ “CPU bị dùng để đào coin”.

Đội ngũ bảo mật cần điều tra xem kẻ tấn công đã xâm nhập bằng con đường nào và liệu còn malware hoặc hoạt động bất thường nào khác tồn tại trong môi trường hay không.

Nguy cơ vi phạm yêu cầu tuân thủ

Trong các ngành có yêu cầu nghiêm ngặt về quyền truy cập hệ thống như tài chính hoặc y tế, việc một tác nhân bên ngoài truy cập trái phép có thể dẫn đến vi phạm quy định.

Điều này có thể kéo theo chi phí xử lý sự cố, yêu cầu báo cáo và các hậu quả pháp lý khác.

Ảnh hưởng đến uy tín doanh nghiệp

Một sự cố bảo mật cũng có thể làm khách hàng đặt câu hỏi về khả năng bảo vệ hệ thống và dữ liệu của doanh nghiệp.

Vì vậy, Cryptojacking không chỉ gây tổn thất về tài nguyên mà còn có khả năng ảnh hưởng đến niềm tin và hình ảnh thương hiệu.

Dấu hiệu nhận biết hệ thống bị Cryptojacking

Do mã Cryptojacking thường được thiết kế để chạy âm thầm, việc phát hiện không phải lúc nào cũng dễ dàng.

Tuy nhiên, một số dấu hiệu có thể giúp người dùng và quản trị viên nhận biết sớm hơn.

CPU sử dụng cao bất thường

CPU utilization tăng cao dù hệ thống không chạy những workload yêu cầu nhiều tài nguyên là một trong những dấu hiệu đáng chú ý nhất.

Ví dụ, nếu server gần như không có traffic nhưng CPU vẫn liên tục hoạt động ở mức cao, quản trị viên nên kiểm tra các process đang chạy.

Máy tính hoặc server chậm bất thường

Khi tài nguyên bị cryptomining chiếm dụng, ứng dụng có thể phản hồi chậm dù workload thực tế không thay đổi.

Nếu hiệu suất giảm mà không có nguyên nhân rõ ràng từ phía ứng dụng hoặc người dùng, cần kiểm tra khả năng xuất hiện process bất thường.

Thiết bị thường xuyên quá nóng

CPU hoặc GPU phải hoạt động liên tục sẽ sinh nhiều nhiệt.

Một thiết bị đột nhiên nóng hơn bình thường hoặc quạt tản nhiệt liên tục hoạt động mạnh có thể là dấu hiệu tài nguyên đang bị sử dụng bất thường.

Mức tiêu thụ điện tăng

Chi phí điện tăng đột ngột trong khi hoạt động kinh doanh không thay đổi đáng kể cũng là một chỉ báo cần được chú ý.

Với doanh nghiệp có nhiều server vật lý, việc theo dõi xu hướng sử dụng điện có thể hỗ trợ phát hiện những bất thường liên quan đến workload.

Cách phòng chống Cryptojacking

Phòng chống Cryptojacking không nên dựa vào một giải pháp duy nhất mà cần kết hợp giữa quản lý con người, bảo vệ endpoint, giám sát tài nguyên và kiểm soát cấu hình hệ thống.

Đào tạo người dùng về phishing và social engineering

Con người vẫn là một trong những vector được hacker khai thác thường xuyên.

Doanh nghiệp cần hướng dẫn nhân viên:

  • Không mở file đính kèm đáng ngờ.
  • Kiểm tra kỹ liên kết trước khi truy cập.
  • Không cài phần mềm không rõ nguồn gốc.
  • Hạn chế extension trình duyệt không cần thiết.
  • Nhận biết các dấu hiệu phishing.

Việc giảm khả năng malware xâm nhập ngay từ đầu là một trong những biện pháp quan trọng nhất.

Sử dụng EDR và các giải pháp bảo mật endpoint

Endpoint Detection and Response có thể hỗ trợ phát hiện những process bất thường, hành vi đáng ngờ và hoạt động thực thi mã không được phép trên endpoint.

Antivirus và các công cụ bảo mật khác cũng có thể phát hiện những mẫu malware Cryptojacking đã được biết đến.

Cryptojacking-3.jpg
Phòng chống Cryptojacking

Theo dõi CPU và tài nguyên hệ thống

Giám sát CPU utilization, RAM, process và workload thường xuyên giúp quản trị viên xác định những thay đổi bất thường.

Ví dụ, một server có tải CPU tăng mạnh vào ban đêm trong khi không có workload nghiệp vụ tương ứng là trường hợp cần điều tra.

Theo dõi baseline hiệu suất cũng giúp đội ngũ vận hành phân biệt giữa tải hợp lệ và hoạt động đáng ngờ.

Kiểm soát JavaScript và script trên trình duyệt

Do JavaScript có thể được sử dụng trong Browser-based Cryptojacking, việc kiểm soát các script chạy trên trình duyệt có thể giúp giảm nguy cơ.

Trong một số môi trường đặc thù, quản trị viên có thể áp dụng script blocking hoặc chính sách trình duyệt phù hợp thay vì cho phép thực thi JavaScript không kiểm soát.

Kiểm tra extension và chuỗi cung ứng phần mềm

Không nên chỉ tập trung vào phần mềm được cài trực tiếp trên máy.

Extension trình duyệt, thư viện JavaScript, dependency và các thành phần phần mềm từ bên thứ ba đều có thể trở thành điểm đưa mã độc vào môi trường.

Doanh nghiệp nên hạn chế sử dụng những thành phần không cần thiết và kiểm tra nguồn cung cấp trước khi triển khai.

Bảo vệ máy chủ, VM và container

Các máy chủ Cloud, VM hoặc container không nên được public ra Internet nếu không thực sự cần thiết.

Các tài nguyên cần được cấu hình cơ chế xác thực phù hợp và hạn chế những cổng dịch vụ không sử dụng.

Việc kiểm soát cấu hình giúp giảm nguy cơ hacker tìm thấy một máy chủ exposed rồi sử dụng nó để cài đặt phần mềm cryptomining.

Một số câu hỏi thường gặp về Cryptojacking

Cryptojacking có phải malware không?

Cryptojacking có thể được triển khai thông qua malware, nhưng không phải lúc nào cũng yêu cầu cài phần mềm lên thiết bị.

Browser-based Cryptojacking có thể chạy thông qua script được nhúng vào website, trong khi Host-based Cryptojacking sử dụng malware được cài trực tiếp trên hệ thống.

Cryptojacking có đánh cắp dữ liệu không?

Mục tiêu chính của Cryptojacking là chiếm dụng tài nguyên điện toán để đào tiền mã hóa thay vì trực tiếp đánh cắp dữ liệu.

Tuy nhiên, việc mã Cryptojacking tồn tại trong hệ thống cho thấy hacker đã có khả năng xâm nhập hoặc thực thi mã trái phép. Vì vậy, doanh nghiệp vẫn cần kiểm tra những rủi ro bảo mật khác.

CPU cao có chắc chắn là Cryptojacking không?

Không.

CPU cao có thể đến từ ứng dụng, lượng người dùng tăng, truy vấn nặng, tiến trình nền hoặc nhiều nguyên nhân hợp lệ khác.

Cryptojacking chỉ nên được xem là một khả năng khi CPU tăng bất thường mà không tương ứng với workload thực tế. Quản trị viên cần kiểm tra process và nguyên nhân cụ thể trước khi kết luận.

Website có thể khiến máy tính bị Cryptojacking không?

Có.

Browser-based Cryptojacking có thể sử dụng script chạy trực tiếp trong trình duyệt. Khi người dùng truy cập website bị chèn mã độc, tài nguyên thiết bị có thể bị sử dụng cho cryptomining mà không cần cài đặt chương trình riêng biệt.

Cryptojacking có thể xảy ra trên server Cloud không?

Có.

Máy chủ, VM, container và những tài nguyên Cloud cấu hình sai hoặc để lộ ra Internet có thể trở thành mục tiêu để hacker xâm nhập và triển khai phần mềm cryptomining.

Kết luận

Cryptojacking là hình thức tấn công mạng trong đó hacker bí mật sử dụng tài nguyên CPU, RAM hoặc năng lực xử lý trên thiết bị và máy chủ của nạn nhân để đào tiền mã hóa. Dù không tạo ra dấu hiệu rõ ràng như ransomware, Cryptojacking vẫn có thể khiến hệ thống chậm, tăng mức tiêu thụ điện, phát sinh chi phí hạ tầng và cho thấy môi trường đang tồn tại lỗ hổng bảo mật.

#Cyber Security
#Cyber Security
Sovereign Cloud không chỉ là đặt máy chủ trong nước. Với bối cảnh pháp lý dữ liệu mới tại Việt Nam, đây đang trở thành bài toán hạ tầng quan trọng cho doanh nghiệp Việt và doanh nghiệp nước ngoài hoạt động tại Việt Nam
Sovereign Cloud - Đám mây chủ quyền là gì? Và vì sao doanh nghiệp hoạt động tại Việt Nam nên quan tâm từ bây giờ?
Tiếp tục đọc