Skip to content

Cryptominer / Cryptojacker

Risk Level

A cryptominer (cryptojacker) uses victim’s compute resources (CPU, GPU) to mine cryptocurrency without consent. Unlike ransomware, the goal is stealthy, long-term resource theft rather than immediate disruption. Cloud cryptojacking can generate massive bills.

MilestoneYearDetails
Bitcoin mining malware2011+Early CPU miners
Coinhive2017In-browser Monero miner; JavaScript
WannaMine2018Worm + miner; EternalBlue
Docker/K8s cryptojacking2018+Exposed APIs, misconfig
Cloud cryptojacking2019+AWS, GCP, Azure billing fraud
XMRig2017+Open-source Monero miner; abused
TypeDeliveryTarget
BinaryTrojan, exploitEndpoints, servers
Browser-basedInjected JS (Coinhive)Website visitors
Container/CloudExposed Docker/K8s APICloud instances
CI/CDCompromised pipelinesBuild runners
Supply Chainnpm/PyPI packagesDevelopers
MinerYearCoinNotable
Coinhive2017XMRIn-browser JS; shut down 2019
XMRig2017+XMROpen source; widely abused
WannaMine2018XMRWorm + miner; EternalBlue
Graboid2019XMRDocker worm; API exposure
Kinsing2019+XMRContainer/cloud focus
TeamTNT2020+XMRCloud-focused group
Sysrv2021+XMRK8s, Docker, SSH
ImpactDescription
Compute Bill$10K–$1M+/month on compromised cloud accounts
PerformanceCPU throttling, application degradation
SecurityIndicates broader compromise (creds, access)
ComplianceUnauthorised compute may violate contracts
MethodIndicators
CPU MonitoringSustained 80-100% CPU on idle systems
NetworkStratum protocol (port 3333, 4444, 5555, 7777)
Processxmrig, cpuminer, minerd, random names
ContainerUnknown images, privileged pods, hostPath mounts
Cloud BillsUnexpected compute cost spikes
Memory ForensicsVolatility: hidden processes, injected code
  • Monitor CPU — Alert on sustained high usage
  • Secure Docker/K8s APIs — Auth, TLS, no public exposure
  • Image Scanning — Scan for miners in CI/CD
  • Egress Filtering — Block stratum ports (3333, 4444, etc.)
  • Runtime Security — Falco, Sysdig, Tetragon
  • IAM Least Privilege — No admin keys in CI/CD
  • CSPM — Cloud Security Posture Management
  • Billing Alerts — Budget alerts on cloud spend
TechniqueIDDescription
Resource HijackingT1496Cryptomining
Container AdministrationT1609Docker/K8s API abuse
Deploy ContainerT1610Malicious containers