算力滥用正在随着GPU和AI基础设施重新成为值得关注的问题。今天的cryptojacking不再只是简单运行CPU矿工,攻击者开始寻找GPU、高价值云资源以及长期驻留机会,数据中心需要重新理解算力异常背后的网络行为。
GPU越值钱,滥用GPU的价值也越高
过去谈企业网络里的挖矿木马,很多人的印象还是CPU占用突然升高、机器变慢,然后连接某个固定矿池。
今天情况已经发生变化。
Microsoft今年披露的一起cryptojacking活动,攻击者专门针对GPU挖矿收益设计攻击链,通过伪造常见系统工具和硬件监控软件进行传播,并利用受感染设备进行GPU挖矿。Microsoft从2026年3月以来已经识别出150多个与该活动有关的恶意域名。
CrowdStrike今年的威胁狩猎报告也提到,云环境相关的网络犯罪活动增长明显,其中包括cryptomining以及对AI、云工作负载的滥用。
当GPU、AI服务器和高性能算力本身越来越贵,“偷算力”自然也会重新变得有吸引力。
算力异常并不只是服务器性能问题
对于数据中心来说,这类问题不能只通过CPU/GPU使用率理解。
资源突然升高当然值得关注,但真正的安全问题还包括:
机器为什么开始执行这些任务?
它和哪些外部节点建立连接?
是否存在长期、规律性的网络通信?
同一来源是否还出现过代理、隧道或者其他异常行为?
如果只观察算力使用率,只能看到结果。
网络行为则能够帮助安全团队进一步理解原因。
挖矿和隧道并不应该永远是两套孤立的数据
现实攻击通常不会按照安全厂商的产品分类发生。
一个被控制的主机可能先通过异常隧道建立通信,之后下载程序、维持控制,最后才开始消耗算力。
如果VPN检测、隧道分析和算力滥用分别处于不同系统,安全人员很容易只看到几个互不相关的告警。
更合理的方式,是把它们放进同一个行为上下文中观察。
算力时代需要新的异常流量视角
洞流目前将VPN、代理、加密隧道和算力滥用放在同一套软件中分析。
当系统发现异常行为后,可以继续关联到具体IP、用户画像和历史证据,并根据需要即时生成报告。
这并不是为了把“挖矿检测”再包装成一个新的功能点。
更值得关注的是,当数据中心从传统服务器进一步进入GPU和AI算力时代,算力本身正在变成需要被保护的数字资产。
未来的数据中心安全,可能不仅要回答“数据有没有被偷”,还需要回答:
“我的算力到底在为谁工作?”