


Cryptojacking 是當代數位時代最隱蔽的網路安全威脅之一,影響全球數百萬網路使用者,無論其是否參與加密貨幣領域。本指南將完整解析此威脅的運作原理、實際影響及防護措施,並特別說明基於 JavaScript 的 cryptojacking 攻擊手法。
Cryptojacking 是指駭客透過暗中劫持受害者的運算資源來從事加密貨幣挖礦,藉此謀取個人利益的惡意網路攻擊行為。這種未經授權的運算力濫用,正是建立在 PoW(工作量證明)機制的加密貨幣上。
其攻擊手法是利用加密貨幣挖礦的運作流程。在 PoW 系統下,網路中的電腦需解決複雜數學題目以驗證交易並將其寫入區塊鏈。合規礦工成功運算後可獲得加密貨幣獎勵,而 cryptojacker 則是在受害者裝置上悄悄植入惡意程式,讓受害者毫無察覺或同意。
一旦裝置遭感染,電腦、行動裝置或瀏覽器會於背景執行挖礦軟體,為攻擊者的礦池提供算力。受害者既沒有收益,還需承擔額外的電費支出。與此同時,駭客將所有挖礦所得導向其私人伺服器。Cryptojacking 已成為資訊安全專家與一般使用者共同關注的重點議題,且此威脅仍在快速演變中。
Cryptojacker 會採用多種複雜手法入侵受害裝置並植入挖礦惡意程式。常見途徑包括木馬程式與釣魚攻擊。攻擊者將惡意程式偽裝成正常檔案或連結,引誘受害者下載並執行挖礦軟體。
例如,受害者可能收到外觀正常的電子郵件,內含附件或連結。點擊後,惡意軟體便會在背景無聲安裝並開始執行加密貨幣挖礦。另一常見方式為「驅動式 cryptojacking」,即犯罪者在網站或廣告中植入惡意 JavaScript 程式碼。用戶只要瀏覽這些頁面,挖礦腳本就會自動於瀏覽器載入並執行。
實際案例中,cryptojacker 曾成功入侵主流媒體網站,在網頁中植入挖掘 Monero(XMR)的 JavaScript 程式碼。每位訪客都在不知情的情況下為攻擊者貢獻算力,直到 IT 專家發現並修補漏洞為止。
與勒索軟體或資料竊取不同,cryptojacker 不是直接竊取資訊或勒索用戶,而是以隱密方式濫用算力挖礦,規避硬體、電力及基礎設施成本。Monero 具高度隱私性,能隱藏交易細節且難以於區塊鏈上追蹤,因此成為此類攻擊的首選標的。
Cryptojacking 的危害遠超一般干擾,不僅威脅個人用戶,也會波及重要基礎設施。最直接的後果是裝置運算負載明顯增加。受害者會發現耗電量提高、電費上升,電腦或行動裝置效能明顯下滑。
長期高負載將導致硬體壽命縮短。處理器與風扇等零組件加速老化,甚至提早故障。系統安全性降低後,也更容易遭受二次惡意軟體感染或其他安全風險。
這類威脅同樣會衝擊組織與基礎設施。歐洲水務機構就曾因 cryptojacking 導致關鍵電力資源被挪用,影響水處理與污水管理。金融、醫療及教育等單位亦曾遭受攻擊,影響服務安全、效率與穩定。這類組織型攻擊顯示,cryptojacking 不僅威脅個人算力,也危及公共安全與關鍵營運。
辨識 cryptojacking 惡意程式需高度警覺,並留意關鍵異常徵兆,因攻擊者往往設計其潛伏運作。掌握這些徵候有助使用者及早發現感染並採取應對。
網路變慢是 cryptojacking 最明顯的症狀之一。挖礦惡意程式(多由 JavaScript 推動)消耗算力時,使用者會遇到網頁載入緩慢、系統卡頓、裝置反應遲鈍等現象。行動裝置電池消耗加劇,電費帳單也會異常增加。
裝置異常發熱也是重要警訊。加密挖礦需大量算力,過程會產生大量熱能。使用者可明顯感受到裝置溫度升高,風扇頻繁高速運作以降溫。
監控 CPU 使用率是技術性檢測手段。中央處理器負載異常升高,尤其是在瀏覽新網站或裝置原本閒置時,可能代表 JavaScript 挖礦惡意程式正在運作。可透過工作管理員檢視異常占用 CPU 的行程,發現背景未授權的挖礦行為。
目前已具備多種有效措施及工具可防範 cryptojacking。隨著威脅持續升級,網路安全業者也推出更先進的防禦解決方案,讓使用者能全方位保護自身算力資源。
專為防挖礦而設的瀏覽器擴充功能是第一道防線。NoMiner、No Coin 等工具可自動偵測網站挖礦活動,阻擋未經授權的腳本執行。這類擴充功能可無縫整合至 Chrome、Opera 等主流瀏覽器,提供即時防護。專業網路安全機構與 IT 專家亦能為企業建構整體防禦方案。
安裝高品質的廣告阻擋與防毒軟體同樣是重要防護措施。cryptojacker 常在彈出廣告、遭竄改網站與受感染應用內植入 JavaScript 惡意程式碼,安全工具能有效阻擋用戶誤入高風險內容。定期更新防護軟體也能防範最新的 cryptojacking 技術與攻擊手法。
用戶的安全意識與謹慎行為始終是防護基礎。遇到要求緊急操作的可疑郵件或訊息,尤其夾帶連結或附件時,務必提高警覺。釣魚攻擊常偽裝為合法機構,誘使點擊惡意連結。請務必透過官方管道查證資訊真偽,勿隨意點擊。
關閉瀏覽器 JavaScript 是防範 JavaScript cryptojacking 的輔助措施。許多 cryptojacking 攻擊仰賴 JavaScript 感染裝置並直接於瀏覽器執行腳本。雖然部分網站功能可能受限,但用戶可在瀏覽器設定中彈性調整,僅對信任網站啟用 JavaScript。現代瀏覽器支援依網站管理 JavaScript 的執行,兼顧安全與功能性。
Cryptojacking 是一種嚴重且持續演化的網路安全威脅,影響全球數百萬網路使用者,無論其是否參與加密貨幣。該行為利用 PoW 挖礦機制,暗中消耗受害者算力替駭客牟利,導致電力成本增加、裝置效能下滑,甚至威脅關鍵基礎設施。
了解 cryptojacking 的運作方式(包括釣魚攻擊、木馬程式與 JavaScript 驅動下載)有助用戶及早識別威脅。運作遲緩、裝置過熱、CPU 負載異常等,都是應關注並及時處理的感染徵兆。
防範 cryptojacking 必須結合技術防護與良好安全習慣。安裝反挖礦擴充功能、定期更新防毒軟體、提高對可疑連結的警覺、必要時關閉 JavaScript,均可大幅降低受害風險。面對不斷升級的威脅,及時掌握網路安全趨勢、培養良好數位習慣,是保護個人與企業算力資源免於 JavaScript 等手法加密貨幣挖礦入侵的關鍵。
裝置過熱、風扇噪音異常、電池消耗明顯加快、效能變慢以及 CPU 無故高負載,都是 cryptojacking 典型徵兆。建議定期檢查裝置溫度與運算狀況。
合法。加密貨幣挖礦在多數國家屬於合法行為,受財產權及營業自由保障。各地監管政策有所不同,建議挖礦前查明當地法規。
Cryptojacking 主要分為二種形式:其一為瀏覽器端惡意腳本劫持算力,另一則是惡意軟體於裝置安裝未授權挖礦程式。兩者皆在受害者毫無察覺下,秘密濫用其算力為攻擊者挖礦。
建議使用知名防毒軟體並保持最新狀態,安裝瀏覽器安全擴充功能,避免造訪可疑網站與下載檔案,關閉不必要的 JavaScript,搭配廣告阻擋器,並定期掃描系統。亦請即時更新作業系統與應用程式。
Cryptojacking 會導致裝置 CPU 長期高負載,造成過熱、運作遲緩與能耗增加。在安全層面,裝置容易遭未授權存取、資料外洩及惡意程式植入,進一步提高系統遭入侵與效能損耗風險。











