Je bekijkt nu Cryptojacking: stille signalen

Cryptojacking: stille signalen

  • Laatste wijziging in bericht:juli 22, 2026
  • Bericht auteur:

Cryptojacking is het heimelijk misbruiken van de rekenkracht van een computer, browser, smartphone of server om cryptomunten te minen zonder duidelijke toestemming van de eigenaar.

Een laptop die ineens 90% CPU gebruikt terwijl alleen een browser openstaat, kan meer doen dan traag worden. Bij Cryptojacking verdient de aanvaller aan uw stroom, hardware en processoruren. De schade voelt vaak klein per minuut, maar loopt op bij apparaten die 8 tot 24 uur per dag aanstaan.

Daarom is Cryptojacking nu extra relevant, omdat aanvallers minder hoeven te stelen om toch geld te verdienen. Een wachtwoord buitmaken geeft risico op ontdekking, terwijl verborgen mining weken kan blijven draaien. In dit artikel leert u hoe de aanval werkt, welke signalen opvallen en welke stappen helpen om cryptojacking te stoppen.

Wat is Cryptojacking in gewone taal?

Cryptojacking draait om één kernpunt: een ander gebruikt uw apparaat als rekentuig voor cryptomining. De aanvaller installeert malware, misbruikt een browserpagina of neemt een serverproces over. Vervolgens rekent uw hardware mee voor het blockchainnetwerk, terwijl de opbrengst naar de aanvaller gaat.

Oververhitte laptop als mogelijk signaal bij Betekenis Cryptojacking

Cryptomining is het uitvoeren van berekeningen voor een blockchainnetwerk. Bij legale mining kiest de eigenaar zelf voor die belasting. Bij Cryptojacking ontbreekt die toestemming, of verstopt een website de mining zo goed dat een gewone bezoeker het niet doorheeft. Vooral Monero was lang aantrekkelijk voor criminelen, omdat die munt privacy sterk benadrukt en ook op gewone processoren kan worden gemined.

Een herkenbaar scenario komt vaak voor bij thuisgebruikers. Iemand opent een gratis streamingpagina, laat de tab openstaan en merkt na 15 minuten dat de ventilator hard blaast. De website kan een script draaien dat de processor gebruikt zolang de pagina actief blijft. Sluit de tab, dan stopt de browser-variant meestal direct.

Bij malware ligt dat anders. Een verborgen miner start dan mee met Windows, macOS of Linux. De belasting kan zakken zodra u Taakbeheer opent, omdat de malware detectie probeert te ontwijken. Dat gedrag lijkt op andere verborgen dreigingen; lees bij hardnekkige processen ook hoe u verborgen malware-signalen beter beoordeelt.

Goed om te weten: Cryptojacking hoeft geen bestanden te versleutelen of schermen te blokkeren. Een systeem kan weken bruikbaar blijven, terwijl de processor elke dag onnodig zwaar draait.

Hoe werkt cryptojacking technisch?

Cryptojacking werkt door miningcode uit te voeren op een apparaat dat de aanvaller niet bezit. Die code kan in een browser draaien, als normaal programma meeliften of via een kwetsbare server worden gestart. De miner maakt verbinding met een miningpool en stuurt berekende resultaten terug.

Browsergebaseerde mining

Browsergebaseerde cryptojacking gebruikt JavaScript of WebAssembly in een webpagina. De bezoeker hoeft soms niets te downloaden. Eén open tab kan meerdere processorkernen belasten, vooral als de pagina de belasting niet beperkt tot bijvoorbeeld 20% of 30%.

Deze methode werd rond 2017 bekend door publieke miningdiensten die website-eigenaren als advertentie-alternatief wilden gebruiken. Het probleem ontstond toen criminelen scripts zonder duidelijke melding plaatsten op gehackte websites. In 2019 stopte Coinhive, een bekende dienst uit die periode, maar het aanvalsidee bleef bestaan.

Malware op het apparaat

Malware-miners gedragen zich als gewone achtergrondprocessen, maar sturen rekenwerk naar een externe pool. Een miner kan zichzelf verbergen onder een onschuldige procesnaam, zoals een nep-update of systeemdienst. Sommige varianten stoppen tijdelijk wanneer de gebruiker de muis beweegt of een monitoringtool opent.

Een praktijkvoorbeeld: een werkstation wordt na elke lunch traag, maar alleen wanneer niemand actief werkt. De miner gebruikt de pauze om de CPU naar 85% te duwen. Voor een medewerker lijkt dat willekeurig, maar voor een aanvaller is die stille tijd juist waardevol.

Servers en cloudomgevingen

Servers zijn aantrekkelijk omdat ze vaak 24 uur per dag aanstaan. Een gehackte webserver kan containers, cronjobs of shellscripts draaien die cryptomining starten. Bij cloudomgevingen valt de aanval soms pas op wanneer de maandelijkse compute-kosten ineens stijgen.

Kwetsbaarheden in webapplicaties spelen hierbij een grote rol. Een aanvaller kan bijvoorbeeld via foutieve invoer systeemcommando’s laten uitvoeren. Bij dat soort risico’s helpt kennis over misbruik van servercommando’s, omdat dezelfde route ook miners kan starten.

Cryptojacking is geen lawaaierige aanval. De dreiging zit juist in kleine signalen die samen een patroon vormen.

Welke apparaten en systemen lopen risico op Cryptojacking?

Cryptojacking kan bijna elk apparaat raken dat code uitvoert en verbinding met internet heeft. Computers, browsers, servers, NAS-systemen, smartphones en cloudaccounts vormen allemaal mogelijke doelen. De grootste winst voor aanvallers zit bij systemen die lang aanstaan en weinig toezicht krijgen.

Windows-pc’s vormen een groot doel door hun brede gebruik. Toch lopen macOS- en Linux-systemen ook risico, vooral wanneer gebruikers software buiten officiële bronnen installeren. Bij Linux-servers zien beheerders vaak verdachte processen met namen die lijken op systeemtools, zoals een aangepast kworker-achtig proces.

Browsers zijn kwetsbaar wanneer u onbekende sites bezoekt of malafide extensies installeert. Eén extensie met 50.000 installaties kan veel rekenkracht opleveren als die later kwaadaardige code binnenhaalt. Daarom verdient elke nieuwe extensie dezelfde controle als een nieuw programma.

Smartphones en tablets minen minder efficiënt dan servers, maar aanvallers gebruiken aantallen in hun voordeel. Duizenden lichte apparaten kunnen samen genoeg berekeningen uitvoeren. Bij mobiele apparaten ziet u vooral warmte, snelle batterijval en dataverbruik als vroege signalen.

Netwerkapparaten verdienen ook aandacht. Een slecht beveiligde router of NAS draait soms maanden zonder herstart. Daardoor merkt niemand dat een onbekend proces op poort 3333 of 4444 verbinding zoekt met een miningpool.

Betekenis Cryptojacking raakt ook aan piggybacking, omdat iemand profiteert van middelen die niet van hem zijn. Het verschil is dat cryptojacking vooral rekenkracht gebruikt, terwijl ongeoorloofd meeliften op toegang vaak om netwerkgebruik draait.

Signalen van mogelijke Cryptojacking

Signaal

Waar u het merkt

Waarom dit verdacht is

Eerste actie

CPU 80-100%

Taakbeheer

Geen zware app open

Proces controleren

Harde ventilator

Laptop of pc

Constante warmte

Browser tabs sluiten

Snelle batterijval

Smartphone

Processor blijft actief

Apps bekijken

Hoge cloudkosten

Factuurportaal

Onverklaarde compute

Instances pauzeren

Vreemde verbindingen

Firewalllogs

Miningpool-verkeer

Uitgaand verkeer blokkeren

Traag bij inactiviteit

Werkplek

Miner wacht op rust

Scan uitvoeren

De sterkste aanwijzing voor Cryptojacking is langdurige belasting zonder duidelijke taak. Een korte CPU-piek bij het openen van een programma is normaal. Daarentegen verdient een CPU van 80% of hoger gedurende 10 minuten zonder zware toepassing onderzoek.

Scherm met prestatiemonitoring voor signalen van Betekenis Cryptojacking

Warmte vormt een tweede signaal. Een laptop die op een bureau ligt en alleen e-mail toont, hoort niet continu hard te blazen. Bij servers ziet u warmte minder direct, maar monitoring kan wel hogere fan-snelheden, stroomverbruik of load average tonen.

Netwerkgedrag geeft vaak extra bewijs. Miningsoftware praat met pools via vaste protocollen en soms via poorten zoals 3333, 4444 of 5555. Aanvallers kunnen verkeer verbergen via HTTPS, maar herhaalde verbindingen naar onbekende hosts blijven verdacht.

Let op: één signaal bewijst niet meteen cryptojacking. Drie signalen tegelijk, zoals hitte, hoge CPU en onbekende netwerkverbindingen, vragen om directe controle.

Hoe onderscheidt u Cryptojacking van normale traagheid?

Cryptojacking onderscheidt zich door herhaling, timing en gebrek aan een zichtbare oorzaak. Normale traagheid ontstaat vaak bij updates, zware videobewerking of veel browser-tabs. Cryptojacking blijft terugkomen, vooral na herstart of tijdens inactieve momenten.

Begin met een nulmeting. Sluit alle programma’s, herstart het apparaat en wacht 5 minuten. Open daarna Taakbeheer, Activiteitenweergave of een Linux-tool zoals top. Een rustig systeem gebruikt vaak weinig CPU, terwijl een verdachte miner veel rekenkracht blijft vragen.

Controleer daarna het procespad. Een legitiem programma draait meestal vanuit een herkenbare map, zoals Program Files of een app-map. Daarentegen staat een miner vaker in tijdelijke mappen, gebruikersprofielen of verborgen directories met willekeurige namen.

Let ook op browsergedrag. Open dezelfde site in een schoon profiel zonder extensies. Als de CPU meteen stijgt naar 70% of hoger, wijst dat op een script of extensie. Sluit u de tab en zakt de belasting binnen 30 seconden, dan lag de bron waarschijnlijk in de browser.

Een phishingmail kan de start zijn van malware-cryptojacking. Daarbij installeert een bijlage of nepupdate de miner op de achtergrond. Wie verdachte e-mails beter wil beoordelen, kan leren hoe u misleidende berichten sneller herkent.

Vuistregel: onderzoek elk apparaat waarbij hoge CPU-belasting langer dan 10 minuten aanhoudt zonder zichtbare taak, zeker na een herstart.

Welke schade veroorzaakt cryptojacking?

Cryptojacking veroorzaakt vooral prestatieverlies, extra stroomverbruik, snellere slijtage en hogere serverkosten. De aanval steelt meestal geen bestanden, maar verbruikt wel middelen die u betaalt. Voor organisaties telt ook het risico dat dezelfde toegang later voor ernstigere malware wordt gebruikt.

Bij een thuiscomputer merkt u vooral warmte en traagheid. Een ventilator die dagelijks uren draait, belast lagers en koeling. Bij laptops kan de batterij sneller slijten, omdat warmte één van de factoren is die veroudering versnelt.

Bij bedrijven kan de impact meetbaar worden. Een webserver die 24 uur per dag op 90% CPU draait, levert tragere pagina’s en meer foutmeldingen op. Daardoor kan een cloudaccount extra virtuele machines starten als auto-scaling slecht begrensd is, waardoor de kosten binnen één factuurperiode zichtbaar stijgen.

Voor websites ontstaat nog een reputatierisico. Bezoekers vertrekken als hun browser vastloopt of hun apparaat warm wordt. Zoekmachines en beveiligingsfilters kunnen een gehackte site tijdelijk markeren, waardoor verkeer en vertrouwen dalen.

Een uitgewerkt voorbeeld maakt het risico tastbaar. Stel dat een klein kantoor 12 desktops heeft die elk 6 uur per werkdag ongemerkt zwaar minen. Dat levert 72 apparaat-uren per dag op, dus ongeveer 360 apparaat-uren per werkweek. In één maand van 4 weken ontstaat zo circa 1.440 uur onnodige belasting.

De beveiligingsvraag is minstens zo belangrijk als de hardwarevraag. Een miner bewijst dat een aanvaller code kon uitvoeren. Als die toegang niet wordt gesloten, kan dezelfde route later een wachtwoordsteler, backdoor of ransomware binnenbrengen.

Cryptojacking voorkomen en stoppen: welke stappen werken?

Cryptojacking voorkomt u door software actueel te houden, browserrisico’s te beperken, sterke beveiliging te gebruiken en systemen actief te monitoren. Stoppen begint met isoleren, verdachte processen analyseren en de infectieroute sluiten. Alleen verwijderen zonder oorzaakonderzoek laat vaak dezelfde aanval terugkomen.

Beveiligingsscan op een computer om Betekenis Cryptojacking te voorkomen

Directe stappen bij een verdacht apparaat

Verbreek eerst de netwerkverbinding als de belasting extreem blijft. Daarmee stopt u vaak de communicatie met de miningpool. Noteer daarna procesnamen, CPU-percentages en netwerkbestemmingen voordat u iets verwijdert, want die gegevens helpen bij analyse.

Scan het systeem vervolgens met actuele beveiligingssoftware. Een goede virusscanner herkent veel bekende miners, ongewenste browserextensies en scripts. Voor een laagdrempelige start kunt u vergelijken welke gratis beveiligingsopties voor thuisgebruik passen bij uw apparaat.

Tip: verwijder niet alleen het zichtbare proces. Controleer ook op geplande taken, opstartitems en onbekende browserextensies, omdat miners daar vaak opnieuw starten.

Preventie voor browsers en eindpunten

Houd browsers, extensies en besturingssystemen actueel. Veel cryptojacking-aanvallen misbruiken oude plug-ins, zwakke extensies of misleidende downloadknoppen. Verwijder extensies die u langer dan 3 maanden niet hebt gebruikt, omdat elke extensie extra risico toevoegt.

Gebruik daarnaast scriptbeperking waar dat past. Een browser kan onbekende scripts blokkeren of alleen toestaan op sites die u vertrouwt. Voor minder technische gebruikers is een betrouwbare beveiligingssuite vaak praktischer, omdat die schadelijke domeinen en scripts automatisch blokkeert.

Beveiliging voor servers en cloud

Servers vragen om striktere maatregelen. Gebruik least privilege, beperk uitgaand verkeer en monitor CPU, geheugen en netwerk per proces. Zet waarschuwingen op langdurige CPU-belasting, bijvoorbeeld boven 75% gedurende 15 minuten buiten geplande taken.

Controleer ook containers en geplande taken. Aanvallers plaatsen miners vaak in Docker-containers, cronjobs of tijdelijke shellscripts. Sluit kwetsbaarheden in webapplicaties, want een serverminer verdwijnt pas blijvend wanneer de toegangspoort dicht is.

  1. Maak een back-up van belangrijke data voordat u diep ingrijpt.

  2. Verbreek netwerktoegang bij duidelijke besmetting.

  3. Controleer actieve processen en opstartlocaties.

  4. Scan met actuele beveiligingssoftware.

  5. Verwijder onbekende extensies en verdachte taken.

  6. Patch het systeem en verander misbruikte wachtwoorden.

  7. Controleer logs na 24 uur opnieuw op terugkeer.

Bij hardnekkige besmetting kan een gewone scan onvoldoende zijn. Sommige malware verbergt processen of laadt vroeg in het systeem. In dat geval is het verstandig om een diepere controle op verborgen componenten uit te voeren voordat u het apparaat weer vertrouwt.

Conclusie: Cryptojacking en wat u ermee doet

Cryptojacking gaat verder dan een trage computer. De aanval laat zien dat iemand ongewenst code uitvoert op uw apparaat, browser of server. Daarbij gaat de opbrengst naar de aanvaller, terwijl u betaalt met rekenkracht, stroom, slijtage en mogelijk hogere cloudkosten.

De beste verdediging combineert herkenning en discipline. Let op langdurige CPU-belasting, warmte, batterijval, onbekende processen en vreemd uitgaand verkeer. Pak daarna niet alleen de miner aan, maar ook de ingang waardoor de code binnenkwam.

Bij Virus.NL zien we dat cryptojacking vaak wordt onderschat omdat de schade niet meteen dramatisch oogt. Daarom kijken wij altijd naar patronen: timing, herhaling en terugkeer na herstart. Een stille miner vertelt meestal dat er ergens een beveiligingslek openstaat.

Veelgestelde vragen over Cryptojacking

Deze vragen helpen om Cryptojacking snel te koppelen aan herkenbare situaties op apparaten, browsers en servers.

Kan cryptojacking ook via één website gebeuren?

Ja, cryptojacking kan via één website gebeuren als die site miningcode in de browser uitvoert. De belasting stopt meestal wanneer u de tab sluit. Blijft de CPU daarna hoog, dan wijst dat eerder op malware of een kwaadaardige extensie op het apparaat.

Is cryptojacking hetzelfde als ransomware?

Nee, cryptojacking en ransomware hebben een ander doel. Ransomware versleutelt bestanden en eist betaling. Bij Betekenis Cryptojacking gebruikt een aanvaller vooral rekenkracht om cryptomunten te minen. Toch kan dezelfde zwakke plek beide dreigingen binnenlaten, zoals een verouderde server of misleidende bijlage.

Welke browser-signalen wijzen op verborgen mining?

Let op een browserproces dat langdurig 70% tot 100% CPU gebruikt, een ventilator die direct harder gaat draaien en tabs die traag reageren. Test dezelfde website zonder extensies. Zakt de belasting snel na het sluiten van de tab, dan lag de oorzaak waarschijnlijk in de browser.

Moet ik mijn apparaat opnieuw installeren na cryptojacking?

Opnieuw installeren is niet altijd nodig. Bij een browser-script volstaat vaak het sluiten van de tab en verwijderen van verdachte extensies. Bij malware die terugkomt na herstart, onbekende beheerdersrechten heeft of beveiliging uitschakelt, is een schone installatie of specialistische hulp verstandiger.

Wilt u een verdacht apparaat rustig en gericht controleren, begin dan met een scan die ook verborgen processen meeneemt. Een grondige scan bij een verdacht systeem helpt om Betekenis Cryptojacking niet te verwarren met gewone traagheid.