Хакеры запускают набор инструментов для постэксплуатации Khunt из базы данных Oracle
Хакеры воспользовались уязвимостью SQL-инъекции, чтобы установить набор инструментов для последующей эксплуатации непосредственно в базу данных Oracle, которая использовалась для взлома корпоративной сети.
Атака была обнаружена компанией Huntress 27 июля 2026 года после того, как ее платформа безопасности обнаружила кражу учетных данных на сервере, на котором размещен сервер базы данных Oracle.
Журналы доступа Apache показали, что злоумышленники получили доступ через уязвимую конечную точку поисковой системы в общедоступном приложении Java под управлением Apache Tomcat.
Приложению не удалось должным образом проверить входные данные, отправленные с помощью функции автозаполнения поиска, которая позволяла злоумышленникам выдавать команды SQL в базу данных Oracle.
Huntress отследила вредоносные запросы до IP-адреса 178.162.151[.]229.
khunt Toolkit хранится в Oracle
Воспользовавшись уязвимостью SQL-инъекции, злоумышленники установили набор инструментов для последующей эксплуатации под названием khunt непосредственно в базу данных Oracle в качестве объекта Java.
Oracle имеет встроенную виртуальную машину Java и оператор CREATE JAVA SOURCE, который позволяет хранить и компилировать исходный код Java в виде объекта схемы базы данных.
Эти объекты Java затем могут выполняться с помощью команд SQL, которые, если они настроены на это, могут выполнять команды в операционной системе хоста.
Злоумышленники злоупотребили этой функцией, чтобы скомпилировать и сохранить набор инструментов khunt непосредственно в базе данных Oracle, а не развертывать их в виде исполняемых файлов на сервере.
«Использование этой техники в дикой природе редко документировалось», сказали в Huntress.
Инструментарий содержал несколько компонентов Java и оболочек PL/SQL, которые могли выполнять команды, красть учетные данные и управлять файлами.
В число этих компонентов вошли:
- KhuntCmd, который запустил cmd.exe и позволил злоумышленникам выполнять команды операционной системы с помощью операторов SQL.
- КхунтХаш, который обращался к внутренней таблице пользователей Oracle и записывал в файл имена пользователей и данные паролей.
- KhuntFS и КхунтFS2, который обеспечивал возможности просмотра, чтения, поиска и проверки размера файлов.
- КхунтТ, который действовал как пинг-подобный тест для подтверждения успешной установки набора инструментов.
- KhuntUnzip, который извлекал сжатые файлы.
Злоумышленники использовали KhuntCmd для запуска cmd.exe /c whoami, подтверждение того, что команды, выполняемые через базу данных Oracle, имеют разрешения уровня SYSTEM на сервере Windows.
Затем они использовали утилиты PowerShell и Windows для копирования кустов реестра SAM, SECURITY и SYSTEM, которые можно использовать для восстановления хэшей паролей для локальных учетных записей Windows.
Нападавшие также побежали tasklist /svc для перечисления запущенных служб и сохранения вывода в khunttasks.txt.
Huntress заявила, что ульи реестра, вероятно, были вывезены для сброса учетных данных, но в отчете не подтверждается, были ли файлы успешно украдены.
Как правило, организациям следует очищать все предоставленные пользователями входные данные и ограничивать привилегии, предоставляемые учетным записям баз данных приложений.
Huntress рекомендует, чтобы учетные записи баз данных, используемые в общедоступных приложениях, не имели достаточно высоких привилегий для создания источников Java, выполнения ненужных хранимых процедур или выполнения других административных действий.
Редактор: AndreyEx