Muito grato pelas referências. Vale uma distinção bacana aqui: honeypot clássico é um chamariz separado — uma isca que você planta à parte pra atrair o atacante pra longe da produção. O que eu descrevo é um pouco diferente: a contenção acontece dentro do próprio processo comprometido, no nível do kernel, sem precisar de um sistema isca separado. É mais perto de 'deception ativa em runtime' do que de honeypot tradicional. Mas a família de ideias é a mesma que você apontou, e os links são ótimos pra quem quer a base.
Respondendo a "Acho que vale a pena destacar que essa estratég..." dentro da publicação Bloquear o invasor na hora foi o pior conselho que eu segui
1