HTTP

Ссылка в документе

Невидимая гиперссылка в корпоративном документе — один из самых простых и эффективных способов поймать злоумышленника на этапе разведки. Атакующий ищет бэкапы, архивы и legacy-конфиги — и кликает по ссылке, которая выглядит как обычный внутренний ресурс.

Что это и зачем

Ловушка «Ссылка в документе» генерирует уникальный URL вида /t/секретный-токен. Вы встраиваете его в Word, Excel, Confluence, Notion, README репозитория или Jira-тикет — туда, куда никто из сотрудников в обычной работе не заходит.

Когда кто-то открывает ссылку — в браузере, через curl, wget или сканер — сервер Deception Lite фиксирует HTTP GET, записывает IP-адрес, User-Agent, referer и отправляет алерт. Срабатывание почти всегда означает нелегитимную активность: легитимные пользователи не открывают «архивные конфиги» в wiki.

Как работает

  1. Создаёте ловушку в кабинете — получаете уникальный trap-URL.
  2. Встраиваете ссылку в документ под правдоподобным текстом: «backup_2024», «legacy configs», «старый VPN».
  3. Размещаете документ в месте, доступном при разведке: wiki, шара, репозиторий.
  4. При открытии ссылки сервер регистрирует событие http_get и шлёт уведомление.

Куда размещать

Внутренние wiki (Confluence, Notion), README в git-репозиториях, Word/Excel на файловой шаре, Jira-тикеты в разделе «Legacy», архивные папки IT_backup, onboarding-документы для новых админов.

Пошаговая инструкция

  1. 1Сгенерируйте ловушку в кабинете и скопируйте URL.
  2. 2В Word/Excel: выделите текст → Вставка → Гиперссылка → вставьте trap-URL.
  3. 3В Confluence/README: добавьте ссылку в раздел «Архивные конфиги» или «Legacy docs».
  4. 4Убедитесь, что ссылка не попадает в ежедневные рабочие процессы сотрудников.
  5. 5Проверьте: откройте URL в браузере — в кабинете появится событие http_get.

Что фиксируется

  • IP-адрес источника
  • User-Agent (браузер, curl, сканер)
  • Referer — откуда пришёл запрос
  • Время срабатывания

Сценарии применения

  • Обнаружение lateral movement после компрометации учётной записи
  • Детектирование инсайдера, ищущего секреты в wiki
  • Сигнал о разведке после утечки доступа к Confluence или SharePoint
  • Дополнение к pentest — проверка, находят ли ссылку сканеры

Частые вопросы

Сотрудник случайно откроет ссылку — будет ложное срабатывание?

Минимальный риск, если разместить ссылку в «legacy»-разделе, куда в обычной работе не заходят. Название документа и контекст ссылки должны выглядеть как архив, а не как рабочий инструмент.

Нужен ли доступ к сети клиента?

Нет. Trap-URL размещается на вашем сервере Deception Lite. Достаточно, чтобы атакующий мог достучаться до URL из своей сети или через скомпрометированный хост.

Можно ли встроить ссылку в PDF?

Да. PDF поддерживает гиперссылки — вставьте trap-URL так же, как в Word. Открытие ссылки в браузере вызовет срабатывание.

Похожие ловушки

Создайте «Ссылка в документе» за 2 минуты

Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.

Открыть кабинет