Хакери експлоатираха SQL инжекция (SQL injection) уязвимост, за да инсталират инструментариум за пост-експлоатация директно в база данни на Oracle, която е била използвана за компрометиране на корпоративна мрежа.
Атаката е открита от Huntress на 27 юли 2026 г., след като платформата им за сигурност засича кражба на идентификационни данни на сървър, хостващ база данни на Oracle.
Дневниците за достъп (access logs) на Apache показват, че атакуващите са получили достъп през уязвима крайна точка за търсене в публично достъпно Java приложение, работещо с Apache Tomcat.
Приложението не е успяло правилно да валидира входните данни, изпратени чрез функция за автоматично довършване при търсене, което е позволило на атакуващите да подават SQL команди към базата данни на Oracle. Huntress проследява злонамерените заявки до IP адрес 178.162.151[.]229.
След експлоатирането на уязвимостта от тип SQL инжекция, киберпрестъпниците са инсталирали инструментариум за пост-експлоатация, наречен khunt, директно в базата данни на Oracle като Java обект.
Oracle разполага с вградена Java виртуална машина и оператор CREATE JAVA SOURCE, който позволява съхраняването и компилирането на Java сорс код като обект на схемата на базата данни. Тези Java обекти могат да бъдат изпълнявани чрез SQL команди, което – при подходяща конфигурация – позволява изпълнението на команди в хост операционната система.
Атакуващите са злоупотребили с тази функционалност, за да компилират и съхранят инструментариума khunt директно в базата данни на Oracle, вместо да го разполагат като изпълними файлове на сървъра. „Използването на тази техника в реални условия е рядко документирано“, посочват от Huntress.
Инструментариумът съдържа множество Java компоненти и PL/SQL обвивки (wrappers), които могат да изпълняват команди, да крадат идентификационни данни и да управляват файлове:
- KhuntCmd: стартира cmd.exe и позволява на атакуващите да изпълняват команди на операционната система чрез SQL заявки.
- KhuntHash: осъществява достъп до вътрешната потребителска таблица на Oracle и записва потребителски имена и пароли във файл.
- KhuntFS и KhuntFS2: предоставят възможности за преглед, четене, търсене и проверка на размера на файлове.
- KhuntT: действа като тест от тип ping, за да потвърди, че инструментариумът е инсталиран успешно.
- KhuntUnzip: разархивира компресирани файлове.
Атакуващите са използвали KhuntCmd за стартиране на cmd.exe /c whoami, потвърждавайки, че командите, изпълнявани чрез базата данни на Oracle, имат права на ниво SYSTEM на Windows сървъра. След това са използвали PowerShell и системни инструменти на Windows за копиране на регистрационните кошери (registry hives) SAM, SECURITY и SYSTEM, които могат да се използват за възстановяване на хешове на пароли за локални акаунти в Windows.
Киберпрестъпниците са изпълнили и tasklist /svc, за да изброят работещите услуги, като са записали резултата в khunttasks.txt. От Huntress споделят, че регистрационните кошери вероятно са били извлечени с цел извличане на пароли (credential dumping), но докладът не потвърждава дали файловете са били откраднати успешно.
Като общо правило, организациите трябва да филтрират и валидират всички въведени от потребителите данни и да ограничат привилегиите, предоставени на акаунтите на базата данни. Huntress препоръчва акаунтите за бази данни, използвани в публично достъпни приложения, да нямат достатъчно високи привилегии за създаване на Java източници, изпълнение на ненужни съхранени процедури или извършване на други административни действия.