Ссылка в документе
Невидимая гиперссылка в корпоративном документе — один из самых простых и эффективных способов поймать злоумышленника на этапе разведки. Атакующий ищет бэкапы, архивы и legacy-конфиги — и кликает по ссылке, которая выглядит как обычный внутренний ресурс.
Что это и зачем
Ловушка «Ссылка в документе» генерирует уникальный URL вида /t/секретный-токен. Вы встраиваете его в Word, Excel, Confluence, Notion, README репозитория или Jira-тикет — туда, куда никто из сотрудников в обычной работе не заходит.
Когда кто-то открывает ссылку — в браузере, через curl, wget или сканер — сервер Deception Lite фиксирует HTTP GET, записывает IP-адрес, User-Agent, referer и отправляет алерт. Срабатывание почти всегда означает нелегитимную активность: легитимные пользователи не открывают «архивные конфиги» в wiki.
Как работает
- Создаёте ловушку в кабинете — получаете уникальный trap-URL.
- Встраиваете ссылку в документ под правдоподобным текстом: «backup_2024», «legacy configs», «старый VPN».
- Размещаете документ в месте, доступном при разведке: wiki, шара, репозиторий.
- При открытии ссылки сервер регистрирует событие http_get и шлёт уведомление.
Куда размещать
Внутренние wiki (Confluence, Notion), README в git-репозиториях, Word/Excel на файловой шаре, Jira-тикеты в разделе «Legacy», архивные папки IT_backup, onboarding-документы для новых админов.
Пошаговая инструкция
- 1Сгенерируйте ловушку в кабинете и скопируйте URL.
- 2В Word/Excel: выделите текст → Вставка → Гиперссылка → вставьте trap-URL.
- 3В Confluence/README: добавьте ссылку в раздел «Архивные конфиги» или «Legacy docs».
- 4Убедитесь, что ссылка не попадает в ежедневные рабочие процессы сотрудников.
- 5Проверьте: откройте URL в браузере — в кабинете появится событие http_get.
Что фиксируется
- IP-адрес источника
- User-Agent (браузер, curl, сканер)
- Referer — откуда пришёл запрос
- Время срабатывания
Сценарии применения
- Обнаружение lateral movement после компрометации учётной записи
- Детектирование инсайдера, ищущего секреты в wiki
- Сигнал о разведке после утечки доступа к Confluence или SharePoint
- Дополнение к pentest — проверка, находят ли ссылку сканеры
Частые вопросы
Сотрудник случайно откроет ссылку — будет ложное срабатывание?
Минимальный риск, если разместить ссылку в «legacy»-разделе, куда в обычной работе не заходят. Название документа и контекст ссылки должны выглядеть как архив, а не как рабочий инструмент.
Нужен ли доступ к сети клиента?
Нет. Trap-URL размещается на вашем сервере Deception Lite. Достаточно, чтобы атакующий мог достучаться до URL из своей сети или через скомпрометированный хост.
Можно ли встроить ссылку в PDF?
Да. PDF поддерживает гиперссылки — вставьте trap-URL так же, как в Word. Открытие ссылки в браузере вызовет срабатывание.
Похожие ловушки
Создайте «Ссылка в документе» за 2 минуты
Зарегистрируйте компанию — сервис создаст изолированный кабинет и сгенерирует артефакт с инструкцией по размещению.
Открыть кабинет