Qué es un honeypot (señuelo) en ciberseguridad

Qué es un honeypot (señuelo) en ciberseguridad

Un honeypot (o «tarro de miel») es un sistema informático expuesto a propósito y configurado para atraer a atacantes, con el único fin de detectar sus técnicas, registrar sus acciones y sacar inteligencia sobre amenazas reales sin poner en riesgo la infraestructura productiva.

Si te estás preparando para trabajar en blue team, los honeypots son una de las herramientas más antiguas y efectivas del repertorio defensivo. Entender cómo funcionan, qué tipos existen y dónde están sus límites te da una ventaja real a la hora de diseñar entornos de detección temprana.

Qué es un honeypot y para qué sirve

La idea central es sencilla: colocas un sistema que parece legítimo (un servidor SSH expuesto, una base de datos sin contraseña, un formulario de login que imita un panel de administración) pero que en realidad no contiene datos reales ni presta servicios reales. Cualquier conexión o actividad sobre ese sistema es, por definición, sospechosa. No hay usuarios legítimos que deban tocarlo.

Esto resuelve uno de los problemas clásicos de la detección: el ruido. En un entorno de producción, distinguir tráfico malicioso del legítimo exige reglas complejas y genera muchos falsos positivos. En un honeypot, cada paquete que llega ya es una señal de interés.

Sus usos principales son:

  • Detección temprana de intrusiones: una alerta de actividad en el honeypot puede indicar que alguien ya está dentro de la red o reconociendo el perímetro.
  • Threat intelligence: registrar las herramientas, exploits, credenciales y patrones de comportamiento de los atacantes permite actualizar reglas de firewall, firmas IDS y listas de bloqueo.
  • Distracción y ralentización: mientras el atacante pierde tiempo en el señuelo, el equipo de respuesta puede actuar.
  • Investigación: los honeypots de alta interacción permiten observar malware en vivo, campañas de phishing automatizadas o ataques de fuerza bruta en tiempo real.

«Honeypots are a valuable security resource whose value lies in being probed, attacked or compromised.»

— Lance Spitzner, SANS Institute: Honeypots — Are They for You?

Cómo funciona un honeypot

Un honeypot funciona simulando servicios o vulnerabilidades que un atacante buscaría. El proceso básico es este:

  1. Se instala el honeypot en una red accesible, ya sea en la DMZ, en la red interna o incluso en internet público, según el objetivo (despliegue).
  2. El sistema emula puertos abiertos, servicios conocidos (SSH en el 22, HTTP en el 80, SMB en el 445, etc.) o vulnerabilidades deliberadas para atraer exploraciones automáticas y ataques dirigidos (señuelo).
  3. Toda actividad se registra con precisión: IP de origen, timestamp, comandos ejecutados, payloads enviados, credenciales probadas (captura).
  4. Los logs se analizan de forma manual o automática para sacar indicadores de compromiso (IoC), patrones de ataque y perfiles de amenaza (análisis).
  5. Cualquier interacción puede disparar una alerta inmediata al SIEM o al equipo de respuesta (alerta).

El honeypot no defiende activamente. No bloquea, no parchea, no cifra. Su valor es pasivo y de observación: es un sensor disfrazado de presa.

Tipos de honeypots

Existen varias clasificaciones según el nivel de interacción, el propósito y la escala del despliegue.

Baja interacción vs. alta interacción

Los honeypots de baja interacción emulan servicios de forma superficial: simulan respuestas de un servidor SSH o FTP sin ejecutar ningún sistema operativo real. Son seguros, fáciles de desplegar y de bajo mantenimiento, aunque solo capturan ataques automatizados y poco sofisticados. Cowrie en modo emulación o Honeyd son ejemplos típicos.

Los honeypots de alta interacción exponen sistemas operativos y servicios reales (a menudo máquinas virtuales) con vulnerabilidades intencionales. Los atacantes pueden interactuar con ellos de forma casi completa: instalar malware, escalar privilegios, ejecutar herramientas. Generan información muy rica, pero el riesgo de que el atacante los use como pivote es real y pide un aislamiento cuidadoso. T-Pot puede configurarse en este modo.

Honeypot individual vs. honeynet

Una honeynet es una red completa de honeypots interconectados que imitan una infraestructura corporativa real: varios servidores, estaciones de trabajo, una base de datos, incluso un controlador de dominio falso. Permiten observar el movimiento lateral del atacante, algo imposible con un único nodo señuelo. El proyecto The Honeynet Project ha publicado investigaciones importantes sobre ataques reales con este enfoque.

Honeypot de producción vs. de investigación

Los honeypots de producción se despliegan dentro de redes empresariales reales para detectar amenazas internas y externas. Suelen ser de baja interacción y se integran con el SIEM.

Los honeypots de investigación los usan académicos, equipos de threat intelligence y organizaciones de ciberseguridad para estudiar malware nuevo, rastrear actores de amenaza y publicar informes. Piden mayor aislamiento y capacidad de análisis.

Comparativa de tipos de honeypot
Tipo Nivel de interacción Uso principal Riesgo operativo
Baja interacción (ej. Cowrie emulación, Honeyd) Bajo Detección de bots y escaneos masivos Muy bajo
Alta interacción (ej. T-Pot completo, VM real) Alto Investigación, malware en vivo, APT Alto (requiere aislamiento estricto)
Producción (integrado en red empresarial) Bajo–medio Detección temprana y alerta al SOC Bajo si está bien aislado
Investigación (Honeynet, laboratorio) Medio–alto Threat intelligence, análisis de malware Medio (entorno controlado)
Honeynet (red completa de señuelos) Alto Estudio de movimiento lateral, APT Alto

Ejemplos reales de software honeypot

El ecosistema de herramientas open source es maduro y robusto. Estas son las más relevantes para empezar:

Cowrie

Cowrie es el honeypot SSH/Telnet de referencia. Puede actuar como emulador (baja interacción) o como proxy hacia un sistema real. Registra cada comando ejecutado por el atacante, las credenciales probadas y los archivos descargados (incluidos los binarios de malware). Es el punto de partida más recomendable para aprender.

T-Pot

T-Pot, mantenido por Telekom Security, es una plataforma todo en uno que despliega más de 20 honeypots distintos (Cowrie, Dionaea, Elasticpot, Mailoney, etc.) en contenedores Docker, con un dashboard Kibana para visualización en tiempo real. Va bien para despliegues de investigación y para tener una visión global de los ataques recibidos.

Dionaea

Dionaea emula servicios Windows vulnerables (SMB, HTTP, FTP, MSSQL, SIP) con el objetivo concreto de capturar muestras de malware que intenten propagarse. Es útil sobre todo para coleccionar binarios de ransomware o worms que explotan vulnerabilidades de red.

Honeyd

Honeyd es un honeypot de red de baja interacción que puede simular cientos de hosts virtuales con distintos sistemas operativos y perfiles de red, todo desde una única máquina. Su desarrollo es más pausado ahora, pero sigue siendo una referencia conceptual y útil para crear señuelos de red a gran escala con bajo consumo de recursos.

Riesgos y limitaciones

Un honeypot mal configurado no es un activo de seguridad, es un riesgo adicional. Estos son los problemas más frecuentes:

  • Pivote desde el honeypot: si un atacante compromete un honeypot de alta interacción y este no está completamente aislado, puede usarlo para atacar sistemas reales de la red interna.
  • Detección por el atacante: los atacantes con experiencia reconocen señales de honeypots (respuestas anómalas, huellas de software conocido, patrones de emulación) y los evitan a propósito, lo que genera un punto ciego.
  • Solo captura lo que atrae: un honeypot SSH no detectará ataques contra la aplicación web en producción. La cobertura es parcial y pide un diseño cuidadoso.
  • No sustituye a los controles reales: firewall, EDR, segmentación de red y parcheo siguen siendo obligatorios. El honeypot es un complemento, no una estrategia completa.
  • Implicaciones legales: en algunas jurisdicciones, provocar a atacantes puede generar debates legales sobre entrapment. Consulta con el equipo jurídico antes de desplegar honeypots hacia el exterior.
  • Coste de análisis: los honeypots generan grandes volúmenes de logs. Sin un proceso de análisis sistemático (SIEM, scripts de parseo, rotación de logs), el dato se pierde o se vuelve inmanejable.

El aislamiento es la regla de oro: VLAN dedicada, sin acceso a la red de producción, monitorización saliente activa. Si no puedes garantizar esto, el honeypot supone más riesgo que beneficio.

Honeypots y el perfil defensivo: qué aportan al blue team

Para un analista de blue team, los honeypots son una fuente directa de IoCs reales y actualizados. La secuencia típica de integración es esta:

  1. El honeypot registra una IP que intenta autenticarse por SSH con credenciales de lista.
  2. El SIEM recibe el evento y correlaciona con otras fuentes: ¿esa IP ha tocado otros sistemas?
  3. El analista bloquea la IP en el firewall perimetral y la reporta a plataformas de threat sharing (MISP, OpenCTI).
  4. Se actualiza la firma de Suricata/Snort con el patrón del payload detectado.

Si te interesa profundizar en las habilidades necesarias para este tipo de trabajo, consulta nuestra guía sobre cómo trabajar en ciberseguridad o el artículo sobre cómo empezar en ciberseguridad desde cero si estás dando tus primeros pasos.

Los honeypots también conectan con conceptos del hacking ético: entender cómo piensa y actúa un atacante hace falta tanto para diseñar señuelos convincentes como para interpretar bien los datos que capturan.

Vídeo recomendado

Si prefieres una explicación visual en español sobre qué es un honeypot, cuántos tipos existen y para qué sirve cada uno, este vídeo de AlbertoLopez TECH TIPS es un buen punto de partida:

Preguntas frecuentes

¿Es ilegal usar un honeypot?

En general, no. Desplegar un honeypot en tu propia infraestructura o en un entorno de laboratorio es legal en la mayoría de países. Los problemas legales pueden surgir si el honeypot se usa para atraer activamente a atacantes externos mediante engaño elaborado o si el atacante alega que fue «provocado». Consulta siempre la legislación local y, en entornos corporativos, informa al equipo legal antes del despliegue.

¿Un honeypot puede reemplazar a un IDS/IPS?

No. Un IDS/IPS monitoriza el tráfico real hacia sistemas de producción y puede bloquear ataques activos. El honeypot solo detecta actividad dirigida a él mismo y no protege sistemas reales. Son herramientas complementarias: el honeypot aporta alertas de alta fidelidad (casi cero falsos positivos) y threat intelligence, mientras el IDS/IPS protege el perímetro de producción.

¿Qué diferencia hay entre un honeypot y una honeytoken?

Un honeypot es un sistema completo (servidor, servicio de red) diseñado para ser atacado. Una honeytoken es un artefacto digital trampa: un fichero PDF con un beacon que alerta al abrirlo, unas credenciales falsas en un gestor de contraseñas, o un registro de base de datos con un correo que nunca debería usarse. Las honeytokens son más discretas y fáciles de distribuir dentro de una red de producción.

¿Cuánto tiempo se tarda en montar un honeypot funcional?

Con Cowrie en una VPS o máquina virtual, puedes tener un honeypot SSH operativo en menos de una hora siguiendo la documentación oficial. T-Pot pide algo más de configuración (Docker, recursos de hardware) pero ofrece un dashboard completo desde el primer día. Para un laboratorio de aprendizaje, el tiempo de puesta en marcha es asequible.

¿Qué hago si un atacante detecta mi honeypot?

Lo más probable es que el atacante simplemente lo ignore y siga adelante. Eso significa que pierdes visibilidad sobre ese actor concreto, pero no compromete tus sistemas reales. Si sospechas que un atacante está sondeando deliberadamente el honeypot para mapearlo (sin interactuar), el dato en sí (que alguien está haciendo reconocimiento cuidadoso) ya es inteligencia valiosa.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.