クリプトジャギングとは、他人のPCやサーバー、クラウド環境を無断で利用し、暗号資産のマイニングを行うサイバー攻撃です。仕組みや感染経路、クラウドで実際に確認された攻撃事例、兆候、個人・企業が実践できる最新の対策まで初心者にもわかりやすく解説します。
はじめに:クリプトジャギングが今も警戒される理由
ランサムウェアのようにファイルを暗号化したり、画面に身代金を要求したりすることなく、攻撃者が密かに利益を得るサイバー攻撃があります。それが「クリプトジャギング(Cryptojacking)」です。
クリプトジャギングは、ユーザーの許可なくPC、サーバー、コンテナ、クラウド上のコンピューティング資源を利用し、暗号資産のマイニングを実行します。被害者側にはCPUやGPUの負荷増大、処理性能の低下、電力消費の増加、クラウド料金の急増などが発生します。
近年は特にクラウド環境が狙われています。2025年11月にAWSが検出したキャンペーンでは、侵害されたIAM認証情報を利用してEC2やECSへマイニング環境を展開する攻撃が確認されました。AWSによると、初期アクセスから10分以内にマイナーが稼働したケースもあります。
クリプトジャギングとは?基本的な仕組み
クリプトジャギングは、簡単に言えば「他人の計算資源を勝手に借りて暗号資産を採掘する」攻撃です。
暗号資産のマイニングには大量の計算処理が必要ですが、攻撃者自身が大量のコンピューターを用意すると、設備費や電気代がかかります。そこで第三者のPCやクラウド環境を侵害し、その計算資源を無断利用します。
マイニング対象にはさまざまな暗号資産がありますが、CPUでも処理しやすい暗号資産が悪用されるケースがあります。
特徴的なのは、攻撃者にとって「システムを完全に破壊する必要がない」ことです。被害者に気づかれない範囲で資源を使い続けられれば、攻撃者は継続的に利益を得られます。
なぜクリプトジャギングは発見しにくいのか
クリプトジャギングは、ランサムウェアなどと比べて被害が目立ちにくい点が特徴です。
たとえばPCでは、突然CPU使用率が高くなったり、ファンが回り続けたり、バッテリー消費が増えたりします。しかし、単なる経年劣化や重いアプリケーションが原因だと考えてしまうこともあります。
代表的な兆候は次のとおりです。
- CPU・GPU使用率が不自然に高い
- PCやサーバーの動作が継続的に遅い
- ファンが長時間、高速回転する
- 電力消費やバッテリー消費が増える
- 身に覚えのないプロセスが実行されている
- クラウドのコンピュート料金が突然増える
- 不審な外部IPアドレスやマイニング関連ドメインへ通信している
AWSも、想定外のCPU・GPU使用率、未知のプロセス、不審なネットワーク通信、マイニングプールへの接続などを重要な兆候として挙げています。
代表的な感染・侵入経路
クリプトジャギングの手法は大きく分けると、端末上で実行されるものと、クラウド・サーバーを狙うものがあります。
ブラウザ・Web経由
Webページに不正なスクリプトを埋め込み、訪問者のブラウザ上でマイニング処理を実行させるタイプです。かつて広く知られたCoinhiveもこの系統に属しますが、Coinhiveは2019年にサービスを終了しています。
現在は、単純なブラウザマイニングだけでなく、悪意ある広告、偽ソフトウェア、マルウェアなどを組み合わせた攻撃への警戒が必要です。
マルウェア型
不正なファイルやソフトウェアを実行させ、端末内部にマイニングプログラムを設置する方法です。
攻撃者がOSの自動起動機能などを利用すると、再起動後もマイニングが継続する可能性があります。
クラウド・コンテナ型
現在特に重要なのがクラウド環境です。
攻撃者が盗んだ認証情報や脆弱なアクセス制御を利用してクラウドへ侵入し、EC2、ECS、Kubernetesなどのコンピューティング資源を大量に起動してマイニングします。
2025年にAWSが公表した攻撃では、侵害されたIAM認証情報を利用してEC2とECSへマイニング環境を展開する手法が確認されました。また、悪意のあるコンテナイメージを利用した事例も報告されています。
実際にどのような被害が起きるのか
クリプトジャギングによる直接的な被害は、計算資源の不正利用です。
PCなら処理性能の低下や電力消費の増加、サーバーならアプリケーションの性能低下につながります。
クラウドではさらに深刻です。攻撃者が大量の仮想マシンやコンテナを起動すると、通常とは比較にならないコンピュート料金が発生する可能性があります。AWSも、不正マイニングによるコスト増加が数百~数千ドル規模になる可能性を説明しています。
さらに重要なのは、マイニングだけが目的とは限らないことです。
攻撃者がクラウド環境に侵入できているということは、認証情報の窃取、バックドアの設置、内部ネットワークへの侵入、データ漏洩などにつながる可能性があります。AWSも、暗号資産マイニングのインシデントが、より大きなセキュリティ侵害の入口になる可能性を指摘しています。
2025~2026年に見るクリプトジャギングの変化
現在のクリプトジャギングを考えるうえで重要なのは、「マイニング用マルウェア」だけを見るのでは不十分になっていることです。
第一に、攻撃対象がクラウドへ広がっています。IAM認証情報を悪用すれば、攻撃者は脆弱なサーバーを直接突破しなくても、正規の認証経路からクラウド資源を操作できます。
第二に、コンテナや自動化ツールが攻撃に利用されています。2025年にAWSが確認したキャンペーンでは、PythonのAWS SDKを利用した自動化や、EC2・ECSを組み合わせた攻撃が確認されました。
そのため、従来の「怪しいファイルを検出する」という対策だけでなく、誰が、いつ、どのリソースを作成し、どこへ通信しているのかという行動ベースの監視が重要になっています。
個人ユーザーができる対策
個人の場合、まずOS、ブラウザ、アプリケーションを常に最新状態に保つことが基本です。
加えて、信頼できないソフトウェアやブラウザ拡張機能をインストールしないこと、セキュリティソフトを有効にすることも重要です。
端末が突然重くなった場合は、タスクマネージャーなどでCPU・GPU使用率と実行中プロセスを確認しましょう。見覚えのないプログラムが高負荷で動作している場合は、ネットワーク接続を切り離したうえでセキュリティ製品による検査を行う方法があります。
企業・クラウド環境で必要な対策
企業では、クリプトジャギングを「マルウェア対策」だけで考えないことが重要です。
まず、IAMでは最小権限を徹底し、多要素認証(MFA)を導入します。長期間有効なアクセスキーへの依存を減らし、可能な場合は短期認証情報やIAMロールを利用します。AWSも長期認証情報からIAMロールなどへの移行を推奨しています。
次に、クラウド上のCPU・GPU使用率、ネットワーク通信、API操作、リソース作成状況を監視します。
AWSではAmazon GuardDutyが暗号資産マイニング関連のIP・ドメイン通信や、実行中のマイニングバイナリなどを検出できます。Runtime Monitoringでは、EC2やコンテナ上のプロセス情報なども検知に利用できます。
さらに、CloudTrailなどの監査ログと組み合わせ、「不審なログイン→権限操作→大量のインスタンス作成→マイニング関連通信」といった一連の行動を追跡できる体制を整えることが有効です。
まとめ:クリプトジャギング対策は「計算資源の監視」が鍵
クリプトジャギングは、PCやサーバーの計算資源を密かに奪い、暗号資産のマイニングに利用する攻撃です。
その脅威は、単純なマルウェアからクラウドのIAM認証情報、コンテナ、API、自動化ツールを組み合わせた攻撃へと広がっています。
特に企業では、「マイニングソフトを検出する」だけではなく、認証情報の保護、最小権限、MFA、クラウド監査ログ、リソース使用量、ネットワーク通信を横断して監視することが重要です。
クリプトジャギングは、単なる「クラウド料金の増加」ではありません。不正アクセスの兆候として発見されるケースもあるため、突然の高負荷やコスト増加をセキュリティインシデントのシグナルとして扱うことが、早期発見につながります。

