Honeytoken / Bal Küpü Verisi, siber saldırganları ve Infostealer yazılımlarını tuzağa düşürmek için sistemlere yerleştirilen sahte dijital varlıklardır. Bu veriler (sahte parolalar, API anahtarları veya dosyalar) hiçbir gerçek kullanıcı tarafından kullanılmaz; dolayısıyla bu verilere erişilmesi, sistemde aktif bir sızıntı olduğunun kesin kanıtıdır.
Siber savunmada her zaman saldırganın gelmesini beklemek yeterli değildir; bazen onları açıkça yakalamak için yem kullanmak gerekir. Honeytoken / Bal Küpü Verisi, bir Infostealer yazılımının en sevdiği yiyecek olan "hassas veri" kılığına girmiş dijital bir tuzaktır. Bu strateji, savunma ekiplerine saldırıyı gerçekleştiği anda haber veren bir "sessiz alarm" sistemidir.
Honeytokenlar, bir saldırganın "Stealer Log" paketinde görmeyi umduğu her türlü değerli veri formunda olabilir:
Bir cihaz enfekte olduğunda, Infostealer ayrım gözetmeksizin tüm verileri süpürür. Eğer bu verilerin arasına bir Honeytoken / Bal Küpü Verisi gizlenmişse, saldırgan bu veriyi Dark Web'de kullanmaya çalıştığı veya sadece kopyaladığı anda sistem yöneticisine anlık bildirim gider. Dark Radar sistemleri, bu sahte verilerin yeraltı forumlarında satışa çıkıp çıkmadığını takip ederek sızıntının kaynağını tespit edebilir.
Modern zafiyet analizlerinde Honeytokenlar, sızıntının nereden başladığını anlamak için kullanılır. Eğer sadece belirli bir departmanın bilgisayarlarına yerleştirilen "bal küpü" verileri tetiklenmişse, saldırının o departman üzerinden geldiği saniyeler içinde anlaşılır.
Özetle; Honeytokenlar, siber suçluların kendi silahlarıyla vurulmasını sağlar. Saldırgan veriyi çaldığını sanırken, aslında kendi kimliğini ve konumunu ele veren bir takip cihazını yanına almış olur.
Hooking / Kancalama Tekniği, bir yazılımın (genellikle bir web tarayıcısı) normal işleyişine dışarıdan müdahale ederek, belirli fonksiyonların çağrılmasını izleme veya değiştirme yöntemidir. Infostealer yazılımları, kullanıcıların girdiği parolaları daha kaydedilmeden ele geçirmek için bu tekniği kullanır.
HWID (Hardware Identification) / Donanım Kimliği, bir bilgisayarın iç bileşenlerinin (anakart, işlemci, sabit disk vb.) seri numaraları ve teknik özellikleri kullanılarak oluşturulan, o cihaza özgü benzersiz bir dijital koddur. Infostealer yazılımları, kurbanın cihazını "parmak izi" yöntemiyle tanımak, aynı cihazdan gelen mükerrer verileri ayıklamak ve saldırganın panelinde kurbanları kategorize etmek için HWID toplar.