Doogree
Ofensiva · Dissimulação

Honeytokens: detecção de intrusão com 100% de certeza

06/07/2026 · leitura de ~5 min
HoneytokensDissimulaçãoCanaryDetecção de intrusão

Toda defesa baseada em assinatura ou comportamento — IDS, EDR, antivírus — sofre do mesmo mal: alarmes falsos. Ela tenta adivinhar se uma atividade é maliciosa e, às vezes, erra. Um honeytoken inverte a equação: é uma armadilha digital — um arquivo, uma chave, uma senha ou um endereço — em que nenhum processo legítimo jamais toca. Portanto, todo acesso a ele é uma intrusão confirmada, com zero alarmes falsos.

O que é, de fato, um honeytoken

Um honeytoken é uma isca falsa que o operador planta em qualquer lugar sensível: uma URL de isca, um registro DNS, uma chave de nuvem fictícia, um documento "confidencial" ou um par de credenciais para um banco de dados que não existe. A ideia é tão antiga quanto a própria espionagem — um nome falso numa lista de correspondência para descobrir quem a vendeu. No mundo cibernético, isso se torna o sinal de violação mais limpo que existe: se alguém leu, abriu ou usou o honeytoken — essa pessoa não deveria estar ali. Ponto final.

Zero alarmes falsos — não é slogan de marketing. Um EDR não tem como saber com certeza se um dado processo é malicioso. Um honeytoken não tem esse problema: nada de legítimo existe ali. O contato em si é a prova. Essa é a diferença entre "talvez tenhamos sido invadidos" e "fomos invadidos — aqui está o IP".

Como funciona — 100% sem agente

1. Emitir. A partir do painel, o operador cria um honeytoken por tipo e rótulo (por exemplo, "chave SSH · servidor de backup"). A saída é apenas uma string. 2. Plantar. Você cola a string em qualquer lugar tentador — um arquivo senhas.xlsx num servidor de arquivos, uma chave de isca no código, um registro DNS interno. Não há nada a instalar em nenhum dispositivo. 3. Disparar. No momento em que um atacante toca o honeytoken, o acesso atinge um Worker público — um beacon na nuvem — que registra o evento: IP de origem, geolocalização, carimbo de tempo. 4. Enriquecer. O beacon cruza o IP com o feed de inteligência de ameaças (C2) que já serve a plataforma. 5. Ocultar. O Worker retorna um GIF inocente de 1x1 — o atacante não vê nada suspeito e segue como se nada tivesse acontecido. Nós já sabemos.

O que acontece no momento em que é disparado

Por que é especialmente crítico para uma pequena empresa: a maioria das PMEs não tem um SOC de plantão nos alertas. Um honeytoken é o sinal mais confiável, mais barato e mais inequívoco para a pergunta "fomos invadidos?" — completamente silencioso até disparar e, então, completamente certeiro. É especialmente brilhante para capturar ameaças internas e movimento lateral: plante um par de credenciais falsas de banco de dados, uma chave SSH de isca ou um senhas.xlsx — e quem tentar usá-los se entrega imediatamente.

Onde ele se encaixa no framework

Em termos de MITRE e NIST, isto é dissimulação na função Detect. Enquanto UEBA e EDR aprendem "o que é normal" e adivinham desvios, o honeytoken não adivinha nada — ele arma uma armadilha e espera. As duas abordagens se complementam: o comportamento estreita o campo de visão, e o honeytoken fornece a prova limpa. Juntos, numa única plataforma, são a diferença entre torcer para pegar um intruso — e saber no exato momento em que um entra.

← Voltar ao blog · Como funciona →