Een server die ’s nachts op volle toeren draait, ventilators die blijven loeien, en dan een cloudfactuur die plots duizenden euro’s hoger uitvalt. Dat is vaak het eerste teken van cryptojacking: hackers kapen heimelijk uw rekenkracht om er cryptomunten mee te minen. Voor een Vlaamse kmo is dat geen onschuldig energielek. De aanwezigheid van een miner bewijst dat iemand al diep in uw systemen zit, en dezelfde toegang wordt even makkelijk gebruikt voor datadiefstal of ransomware.
In het kort
- Cryptojacking misbruikt uw servers, werkstations of cloud om cryptomunten zoals Monero te minen, zonder uw toestemming.
- In de cloud leidt automatische schaling tot een “Denial of Wallet”: onverwachte facturen van duizenden euro’s op enkele dagen.
- Een actieve miner betekent dat een aanvaller code kan uitvoeren op uw systeem. Dat is vaak de voorbode van ransomware.
- Moderne miners verbergen zich met rootkits en omzeilen klassieke antivirus.
- Gedragsmatige endpointbeveiliging, streng patchbeheer en strak cloudrechtenbeheer vormen samen de verdediging.
Wat is cryptojacking en hoe werkt het?
Cryptojacking is het ongeoorloofd misbruiken van de rekenkracht van computers, servers of cloudomgevingen om cryptomunten te minen zonder medeweten van de eigenaar. De aanvaller int de opbrengst, terwijl u de stroom, de cloudkosten en de slijtage betaalt.
Er zijn twee vormen. Bij browser-based cryptojacking draait een kwaadaardig script tijdelijk in het geheugen zodra iemand een besmette pagina opent, vaak binnengebracht via malvertising. Sluit u het tabblad, dan stopt het. Gevaarlijker is host- en cloud-based malware, die zich permanent op een server of container installeert en blijft draaien. Monero is de favoriete munt van aanvallers, omdat ze efficiënt te minen is op gewone processoren en moeilijk te traceren valt.
Hoe belandt cryptomining-malware op uw systemen?
De twee grootste toegangswegen zijn phishing en ongepatchte kwetsbaarheden. Volgens de ENISA Threat Landscape is phishing goed voor ongeveer 60% van de inbraakpogingen in Europa, waarbij meer dan 80% van die campagnes intussen AI-gegenereerde inhoud gebruikt. Het misbruiken van softwarekwetsbaarheden staat op de tweede plaats met 21,3% van de initiële toegang, en in 68% van die gevallen leidt dat rechtstreeks tot malware.
Een berucht voorbeeld is de Kinsing-malware, die continu het internet afscant naar openstaande Docker-poorten, verkeerd ingestelde Kubernetes-nodes en niet-gepatchte webapplicaties. Eenmaal binnen schakelt ze beveiligingsprocessen uit, verankert ze zich via geplande taken, en start ze een XMRig-miner die zich vermomt onder een systeemnaam. Om onzichtbaar te blijven, verbergt Kinsing haar processen zelfs voor de systeembeheerder. Dat aanvallers nieuwe kwetsbaarheden vaak binnen enkele uren na bekendmaking misbruiken, maakt snel patchen cruciaal.
De echte schade: van trage pc’s tot torenhoge facturen
Op fysieke hardware betekent cryptojacking vooral vertraging en slijtage. In de cloud ligt het gevaarlijker. Waar een gewone server bij volle belasting simpelweg traag wordt, schaalt cloudinfrastructuur onbeperkt op om aan de rekenvraag van de aanvaller te voldoen. Zo ontstaat een Denial of Wallet: een gekaapte omgeving kan op enkele dagen tienduizenden euro’s aan rekenkosten genereren.
Nog belangrijker is wat een miner verráádt. Zijn aanwezigheid bewijst dat een aanvaller code kan uitvoeren op uw systeem. Onderzoek toont een groeiende samenwerking tussen cryptomining-groepen en ransomware-ontwikkelaars, die dezelfde toegang gebruiken om eerst passief te minen en later het hele netwerk te versleutelen. Behandel een actieve miner daarom als een ernstig beveiligingsincident, niet als een rekening.
Cryptojacking herkennen: vijf waarschuwingssignalen
- Aanhoudend hoog processorgebruik zonder duidelijke reden, ook bij lichte taken.
- Oververhitting en ventilators die continu op maximaal vermogen draaien.
- Trage applicaties waar gebruikers over blijven klagen.
- Onverklaarbare stijgingen in de energierekening of de cloudfactuur.
- Onbekende processen met een extreem hoog verbruik in het taakbeheer.
Hoe beschermt u uw kmo?
De verdediging is gelaagd. Preventief patcht u webapplicaties, contentsystemen en servers snel, liefst binnen een tot twee dagen na een beveiligingsupdate. U beperkt de rechten van cloud- en serviceaccounts tot het minimum, laat containers nooit onder de hoogste rechten draaien en beveiligt uw cloud-API’s met sterke authenticatie. En omdat phishing de belangrijkste toegangsweg blijft, traint u uw team om verdachte berichten en downloads te herkennen.
Detectie is de tweede laag. Klassieke antivirus kijkt naar bekende handtekeningen en mist moderne miners die zich met rootkits verbergen. Endpoint Detection en Response analyseert het werkelijke gedrag van processen: een onbekend proces dat langdurig rekenkracht opeist of contact zoekt met een mining-pool wordt geïsoleerd voordat de schade oploopt. Om miners die zich voor het taakbeheer verbergen tijdig te stoppen, volstaat een klassieke antivirus dus niet langer. In onze gids over EDR voor kmo’s leest u hoe die gedragsmatige aanpak werkt. Vul dit aan met waarschuwingsdrempels en harde limieten op uw cloudverbruik, zodat een plotse piek meteen opvalt.
Gaat het toch mis, dan isoleert u het besmette systeem onmiddellijk, verwijdert u de schadelijke processen en persistentie, zoekt u via een forensische audit de oorzaak, en reset u alle wachtwoorden, sleutels en tokens die op het systeem stonden. Een herstart alleen lost niets op, want de malware start zichzelf opnieuw.
Uw infrastructuur laten doorlichten met Cyberplan
Cryptojacking blijft vaak wekenlang onopgemerkt, en juist die stilte maakt het gevaarlijk. Cyberplan spoort de zwakke plekken op via een security audit en pentest, implementeert gedragsmatige endpointbeveiliging, en staat klaar met incident response wanneer een miner de eerste barst in uw verdediging blootlegt. Zo voorkomt u niet alleen financiële verrassingen, maar dicht u de toegangsweg voordat die voor iets ergers wordt gebruikt. Vraag een vrijblijvende doorlichting van uw infrastructuur aan.
Veelgestelde vragen
Is cryptojacking schadelijk als er geen data wordt gestolen?
Ja. Naast de directe kosten voor stroom en cloud veroorzaakt het slijtage aan hardware. Belangrijker nog: de aanwezigheid van een miner betekent dat een aanvaller al toegang heeft tot uw systeem, wat vaak de voorbode is van ransomware of datadiefstal.
Wat is het verschil tussen browser-based en host-based cryptojacking?
Browser-based cryptojacking draait tijdelijk in het geheugen zolang een besmet tabblad open staat en stopt zodra u het sluit. Host- of cloud-based malware wordt permanent op het besturingssysteem of in een container geïnstalleerd en blijft op de achtergrond draaien.
Onze antivirus draait, zijn we dan beschermd?
Niet volledig. Moderne miners zoals Kinsing gebruiken rootkits, verbergen zich in systeemmappen en omzeilen op handtekeningen gebaseerde antivirus. Gedragsmatige detectie via EDR is nodig om ze op te sporen.
Lost een herstart van de server het probleem op?
Nee. Cryptojacking-malware installeert persistentie via geplande taken en systeemservices, waardoor ze na een herstart automatisch opnieuw activeert. U moet de processen, de persistentie en de onderliggende kwetsbaarheid verwijderen.