Honeytoken на каждый угол: как поймать атакующего за руку
Бро, слушай. Прилетаешь в инфру — что первым делом смотришь? Конфиги, .env, S3-бакеты, шары, AD-объекты. Атакующий делает ровно то же самое. Разница только в том, что если ты грамотно расставил ловушки заранее — этот тип спалится на первом же чихе. Вот об этом и погутарим.
Точка входа: что такое honeytoken
Honeytoken — это фейковая, но убедительная «вкусняшка»: AWS-ключ, доменный юзер, запись в БД, документ-приманка, URL в конфиге. Ценность нулевая, а вот триггер — железобетонный: легитимный юзер её никогда не трогает, значит любое касание = 100% сигнал тревоги, без ложняков.
Логика простая и наглая: создал → закинул туда, где роется чужой → он клюнул → ты получил алерт с IP, юзер-агентом и таймстампом. Это дешевле любого поведенческого детекта, потому что тебе не нужна модель аномалий — сработал факт использования, и точка.
Куда сувать приманки — по слоям
Cloud / AWS. Canarytokens.org генерит тебе валидные на вид AWS API-ключи (access key + secret), которые ты раскидываешь по приватным репам, дев-машинам, CI/CD пайплайнам. Как только кто-то дёргает aws sts get-caller-identity с этими креды — бам, алерт летит тебе на почту/Slack. Кстати сам вектор проверки атакующим именно такой — это же первое, что он делает с найденным ключом, чтобы понять, кто он в системе.
Команда для атакующего (и для тебя, чтобы понимать, на чём он спалится):
|
1 2 |
aws sts get-caller-identity --profile stolen-creds aws s3 ls --profile stolen-creds |
Как только это долетает до реального AWS API — CloudTrail фиксирует Access Key ID, и ты видишь source IP прямо в алерте.
Active Directory / Entra ID. Тут дичь поинтереснее — заводишь honey-аккаунт: svc_backup, TempAdmin, что-то с виду вкусное для LDAP-энумерации и Kerberoasting. MITRE D3FEND это официально описывает как технику Decoy User Credential (D3-DUC). Заводишь SPN на этот аккаунт — и любой, кто дёрнет:
|
1 2 |
Get-DomainUser -SPN | Get-DomainSPNTicket -Format Hashcat Rubeus.exe kerberoast /user:svc_backup /nowrap |
— спалится моментально, потому что легитимных обращений к этому SPN быть не должно. Microsoft Defender for Identity (MDI) заточен именно под это: настраиваешь honeytoken-аккаунт, MDI мониторит Logon/Logoff события с этим Username и шлёт алерт в Sentinel.
Фишка от старика: атакующие гоняют HoneypotBuster, чтобы вычислить твои приманки по атрибутам (lastLogonTimestamp, description, отсутствие реальной активности). Значит — рандомизируй атрибуты, имитируй лёгкую активность (скрипт, который раз в неделю логинится и делает пару безобидных действий), не оставляй аккаунт «стерильным».
Файлы и документы. Canarytokens умеет вшивать триггер в Word/PDF/Excel — файл открылся, DNS-запрос или HTTP-callback улетел тебе, даже без макросов. Раскидываешь по шарам с названиями типа Зарплаты_2026.xlsx, passwords_backup.docx — жадность атакующего работает на тебя.
Web / API. Фейковый эндпоинт /admin/backup.zip, фейковый JWT в комментарии кода, «забытый» .git/config с токеном на приватный репо — всё это honeytoken-паттерн. GitGuardian гоняет целые воркшопы под это дело — секреты-приманки специально коммитят в паблик, чтобы поймать скан-боты и ручных сканеров.
Как строить процесс, чтобы не было пшика
Мало раскидать — надо централизовать реакцию, иначе алерт умрёт в спаме:
- Уникальный токен на каждую точку — если сработало, ты сразу знаешь, где протекло.
- Один канал алертинга под всё (Sentinel/SIEM/Slack-webhook), не размазывай по десяти сервисам.
- Плейбук: кто валидирует хит, кто дёргает контекст из логов, кто ротирует соседние секреты — это должно быть расписано ДО инцидента, а не в панике.
- Ротация honeytoken-ов — если атакующий вычислил паттерн один раз, он не должен ловиться второй раз на тех же граблях.
По ROI: honeytoken почти не даёт ложных срабатываний, потому что легитимных причин трогать приманку в принципе не существует. Это самый дешёвый high-fidelity детект, который ты можешь воткнуть за один вечер.
Советы:
- Заводи AWS honey-key через canarytokens.org и кидай в приватный репо + дев-машину — проверь, что алерт реально долетает до тебя, а не в спам.
- Собери honey-аккаунт в AD с приманкой на SPN, погоняй сам Kerberoast против себя — убедись, что MDI/Sentinel ловит момент.
- Прогони HoneypotBuster против своих же приманок — если он их находит, значит и противник найдёт, надо маскировать атрибуты.
- Вшей canary-документ в шару с «зарплатами» — старая песня, но работает железно на инсайдера или на боковое движение.
- Настрой единый плейбук триажа — без него алерт красивый, а толку с гулькин нос.
Расставили — теперь ждём, кто клюнет. Тишина в терминале — это не покой, это засада.

На этом всё. Всем хорошего дня!
