Cryptojacking: cuando tu dispositivo mina criptomonedas sin tu permiso

Cryptojacking: cuando tu dispositivo mina criptomonedas sin tu permiso

El cryptojacking es el uso no autorizado de la capacidad de procesamiento de tu dispositivo para minar criptomonedas. Un script se ejecuta en segundo plano, tu CPU se dispara al 100% y alguien, en algún lugar, cobra en Monero mientras tu portátil suena como una turbina. La minería oculta lleva más de una década siendo uno de los ataques más rentables y menos denunciados del ecosistema cibercriminal, precisamente porque no roba datos ni pide rescate: solo roba electricidad y rendimiento, y muchas víctimas ni se enteran.

A diferencia del ransomware, que grita su presencia con una nota de rescate en pantalla, la criptominería maliciosa prefiere el silencio. Cuanto más tiempo pase sin ser detectada, más criptomoneda genera. Ese modelo de negocio explica por qué sigue activa en 2026, mucho después de que el caso más famoso del sector, Coinhive, cerrara sus puertas.

Qué es el cryptojacking y por qué sigue vivo en 2026

Minar sin permiso consiste en instalar (o inyectar vía navegador) un programa que resuelve cálculos criptográficos usando tu CPU o GPU. Los resultados generan una fracción de criptomoneda que va directa al monedero del atacante. Tu factura eléctrica sube, tu hardware se degrada antes de tiempo y tu ordenador va lento sin motivo aparente.

El caso histórico de referencia es Coinhive, un servicio lanzado en 2017 que ofrecía un script JavaScript legítimo para minar Monero desde el navegador como alternativa a la publicidad. El problema: miles de webs lo insertaron sin avisar al visitante, y otras tantas fueron hackeadas para inyectarlo sin que el propietario del sitio lo supiera. Coinhive cerró en marzo de 2019 al dejar de ser rentable, pero el modelo que inventó sigue replicándose con variantes propias en malware moderno.

En 2026 el cryptojacking ya no depende de un solo servicio. Ha evolucionado hacia botnets especializadas que infectan servidores mal configurados, contenedores Docker expuestos y dispositivos IoT, además de seguir colándose en extensiones de navegador y apps móviles falsas. Según estimaciones del sector de ciberseguridad para 2026, la infraestructura cloud mal asegurada (buckets abiertos, credenciales filtradas, paneles de administración sin contraseña) se ha convertido en el objetivo favorito, porque una sola instancia cloud comprometida puede minar mucho más que un portátil doméstico.

Cómo se propaga la minería oculta

Los vectores de entrada no son muy distintos de los de cualquier otro malware, lo que confirma que la ciberhigiene básica sigue siendo la mejor defensa:

  • Scripts en páginas web: código JavaScript embebido que se activa mientras navegas, sin descarga ni instalación.
  • Extensiones de navegador falsas: se hacen pasar por bloqueadores de anuncios o herramientas de productividad y minan en segundo plano.
  • Malware en PowerShell: los atacantes usan scripts sin archivo (fileless) que se ejecutan directamente en memoria para evitar el antivirus tradicional. Si quieres entender esta técnica a fondo, el artículo sobre malware en PowerShell y cómo infecta sistemas detalla el mecanismo completo.
  • Apps móviles maliciosas: especialmente en tiendas de terceros, prometen funciones normales y minan de fondo hasta agotar la batería.
  • Plugins de WordPress vulnerables: un sitio mal parcheado puede acabar sirviendo scripts de minería a todos sus visitantes sin que el administrador lo note.
  • Servidores y contenedores cloud expuestos: credenciales por defecto o puertos abiertos permiten desplegar mineros a gran escala, el objetivo más lucrativo para el atacante.

Un sitio con seguridad básica descuidada es la puerta de entrada más común para inyectar minería oculta sin que el propietario lo detecte durante semanas. Si gestionas un WordPress, conviene revisar la guía básica de seguridad en WordPress antes de que un plugin desactualizado te convierta en cómplice involuntario de una granja de minado.

Señales de que tu dispositivo está minando sin tu permiso

El cryptojacking no suele anunciarse, pero deja rastro si sabes dónde mirar:

SeñalQué observar
CPU o GPU al límiteUso constante alto incluso con el equipo en reposo o sin apps abiertas
Ventilador siempre a topeRuido y calor anómalos sin justificación de carga de trabajo
Batería que se agota rápidoEspecialmente relevante en móviles y portátiles
Factura eléctrica al alzaMás notable en servidores propios o equipos que están siempre encendidos
Lentitud general del sistemaAplicaciones que tardan en abrir, navegador que se congela
Procesos desconocidosNombres de proceso extraños o que imitan servicios del sistema en el administrador de tareas

Si detectas un ejecutable sospechoso, súbelo a VirusTotal antes de tomar decisiones drásticas. Esta herramienta cruza el archivo contra decenas de motores antivirus y te da una segunda opinión en segundos, gratis.

Qué hacer si tu equipo o web está infectado

Actúa en orden, sin pánico pero sin dejarlo para mañana:

  1. Desconecta el dispositivo de la red para cortar la comunicación con el servidor de minado.
  2. Revisa procesos y extensiones del navegador; elimina cualquier extensión que no reconozcas o que instalaste "sin darte cuenta".
  3. Pasa un análisis completo con un antivirus actualizado y, si es posible, con una segunda herramienta específica anti-malware.
  4. Si administras un sitio web, revisa el código fuente en busca de scripts inyectados, actualiza plugins y CMS, y cambia todas las contraseñas de acceso.
  5. En entornos cloud, audita credenciales, revoca claves API expuestas y revisa los logs de instancias por picos de uso anómalos.
  6. Restaura desde copia de seguridad si la infección lleva tiempo o no consigues limpiarla del todo.

Este tipo de intrusión silenciosa recuerda a otras técnicas que comprometen infraestructura sin que la víctima lo perciba, como el ataque watering hole, donde se infecta una web legítima para llegar a sus visitantes habituales. El patrón es el mismo: paciencia del atacante, invisibilidad como estrategia.

Cómo protegerte de la criptominería maliciosa

La prevención de minar sin permiso combina hábitos básicos con herramientas concretas:

  • Bloqueadores de scripts de minería: extensiones como NoCoin o MinerBlock detectan y bloquean los dominios asociados a criptojacking en el navegador.
  • Antivirus con protección web activa: la mayoría de suites modernas ya incluyen firmas específicas para mineros ocultos.
  • Actualizaciones al día: sistema operativo, navegador, plugins y CMS. La mayoría de infecciones explotan vulnerabilidades ya parcheadas hace meses.
  • Monitorización de recursos: revisa periódicamente el uso de CPU en tareas programadas, sobre todo en servidores propios.
  • Extensiones solo desde tiendas oficiales y revisando permisos antes de instalar.
  • Segmentación de red en empresas: limita qué puede comunicarse hacia el exterior, para frenar la conexión con pools de minado externos.

Si tu negocio necesita una infraestructura web pensada desde el principio con seguridad y rendimiento en mente, en Piqture trabajamos WordPress profesional y desarrollo a medida en creación de páginas web, con mantenimiento que incluye estas revisiones como parte del servicio.

Preguntas frecuentes

¿Es ilegal el cryptojacking?

Sí. Usar recursos ajenos sin consentimiento para minar criptomonedas constituye acceso no autorizado a sistemas informáticos, delito tipificado en el Código Penal español y perseguible también bajo normativa europea de ciberseguridad. La ambigüedad legal que existió en los primeros años de Coinhive ya no aplica.

¿Cómo sé si una web está minando en mi navegador?

Comprueba el uso de CPU justo al entrar en la página: si sube de golpe y baja al cerrar la pestaña, es la señal más clara. Extensiones como NoCoin lo detectan automáticamente y cortan la conexión antes de que consuma recursos.

¿El cryptojacking roba también mis datos personales?

Normalmente no es su objetivo principal, ya que solo busca capacidad de cómputo. Pero el mismo fallo de seguridad que permitió la minería puede haber dejado la puerta abierta a otros ataques, así que conviene revisar accesos y contraseñas tras una infección.

¿Puede minar criptomonedas mi móvil sin que lo note?

Sí, y suele notarse antes en el móvil que en un ordenador: la batería se agota mucho más rápido de lo habitual y el dispositivo se calienta incluso en reposo. Las apps descargadas fuera de Google Play o App Store son la vía más común.

¿Sigue existiendo Coinhive en 2026?

No, cerró en 2019 al dejar de ser rentable tras la caída del precio de Monero. Pero su código y su modelo de negocio inspiraron variantes que los atacantes siguen adaptando y distribuyendo por su cuenta.

El siguiente paso

Abre ahora mismo el administrador de tareas (o el Monitor de Actividad en Mac) y comprueba si algún proceso desconocido está consumiendo CPU de forma constante sin que tú estés haciendo nada. Si encuentras algo raro, súbelo a VirusTotal antes de decidir qué hacer con él.

cryptojacking minería oculta minar sin permiso criptominería maliciosa coinhive

Artículos relacionados

← Volver al blog

También te puede interesar

Ataques a APIs REST: las vulnerabilidades más comunes en servicios web modernos
Ciberataques

Ataques a APIs REST: las vulnerabilidades más comunes en servicios web modernos

Ciberataques

Ataques adversariales a inteligencia artificial: cómo engañar a los modelos de IA

Ciberataques en España: cronología de los incidentes más graves
Ciberataques

Ciberataques en España: cronología de los incidentes más graves

Buffer overflow: el desbordamiento de búfer que lleva décadas causando estragos
Ciberataques

Buffer overflow: el desbordamiento de búfer que lleva décadas causando estragos