21/09/2026

Агентство по кибербезопасности и защите инфраструктуры США (CISA) призвало организации, управляющие критически важной инфраструктурой, размещать в своих сетях фиктивные файлы, аккаунты и учётные данные для выявления злоумышленников, уже преодолевших периметр защиты.

Опубликованное на прошлой неделе руководство по использованию киберприманок (cyber decoys) стало первым документом ведомства подобного рода. В его основе лежит допущение, что атакующие в конечном итоге всё же получат определённый уровень доступа. Такой подход особенно важен в ситуациях, когда противники используют легитимные учётные данные и штатные инструменты системы для перемещения внутри сети — действия, которые традиционным средствам мониторинга сложно отличить от нормальной активности.

CISA позиционирует приманки как дополнение к концепции Zero Trust, а не как её замену. В руководстве их сфера применения намеренно сужена. Речь идёт о ловушках, размещаемых внутри корпоративных сетей и систем, а не о доступных из интернета «ханипотах» (honeypots), с которыми обычно ассоциируется этот термин.

Таким образом, на первый план выходят «ханитокены» (honeytokens). Регулятор определяет их как элементы данных, не имеющие реального применения в бизнес-процессах и спрятанные среди реальных активов. Как следствие, любое взаимодействие с ними однозначно указывает на несанкционированную активность.

Согласно оценке CISA, ханитокены отличаются низкой сложностью внедрения, в то время как ханипоты — работающие на системном уровне и намеренно содержащие уязвимости — требуют средних или больших затрат ресурсов. В документе приводится пример использования первых в качестве «сигнальной ловушки» (tripwire) в папке совместного доступа к проекту. Поскольку у сотрудников нет причин взаимодействовать с такой приманкой, сигнал тревоги сопровождается гораздо меньшим количеством ложных срабатываний («шума») по сравнению с традиционными инструментами. Именно так, по мнению ведомства, можно сократить среднее время обнаружения (MTTD) угроз.

CISA выделяет три ключевых вектора для организаций:

  • развёртывание высоконадёжных tripwire в наиболее важных сегментах сети;
  • использование фреймворков MITRE ATT&CK и MITRE Engage для сопоставления тактик противника с зоной покрытия приманок;
  • непрерывное совершенствование системы защиты посредством эмуляции угроз.

Старший стратег по кибербезопасности в компании Sysdig Кристал Морин сослалась на результаты исследования, проведенного её коллегами. Изучая возможности эксплуатации бреши Marimo, они внедрили в уязвимый контейнер команду для атаки типа prompt injection, предписывающую любой LLM, которая прочитает этот файл, вывести скрытый маркер.

«Все отслеживаемые нами системы на базе ИИ поступили именно так, — отметила эксперт. — Бот не может не следовать инструкциям. Это существенное преимущество для защитников в противостоянии с автоматизированными атакующими системами».

В ходе того же исследования злоумышленник-человек открыл файл дважды, распознал «наживку» и проигнорировал её. По словам Морин, правильно подобранная и спрятанная приманка сокращает время обнаружения, однако, она должна соответствовать типу противника, а отвлечение внимания — это не то же самое, что локализация угрозы.

 

Усам Оздемиров