Forskere har avdekket et angrep mot en Oracle-database der hackere utnyttet en SQL-injeksjonssårbarhet for å installere et verktøy for etterutnyttelse direkte i databasen.

Hendelsen viser hvordan angripere kan bruke en sårbar offentlig tilgjengelig applikasjon som en vei til dypere tilgang i nettverket. I stedet for å legge igjen vanlige skadevarefiler på serveren lagret gruppen Java-kode i Oracle og brukte den til å kjøre kommandoer med høye Windows-rettigheter.

Huntress oppdaget aktiviteten 27. juli 2026 etter at plattformen identifiserte forsøk på å stjele legitimasjon på en server som kjørte Oracle Database.

SQL-injeksjon åpnet døren

Angriperne tok seg angivelig inn via et sårbart søkeendepunkt i en internettvendt Java-applikasjon som kjørte på Apache Tomcat.

Applikasjonen inneholdt en funksjon for automatiske søkeforslag. Den validerte imidlertid ikke innsendte data korrekt. Dette gjorde det mulig for angriperne å injisere SQL-kommandoer og samhandle med den underliggende Oracle-databasen.

Huntress sporet de ondsinnede forespørslene til IP-adressen 178.162.151[.]229.

SQL-injeksjonssårbarheter er fortsatt spesielt farlige når applikasjoner kobler seg til databaser med for omfattende rettigheter. I dette tilfellet ser det ut til at databasekontoen hadde tilstrekkelig tilgang til å opprette og kjøre Java-objekter i Oracle.

Khunt-verktøyet ble lagret som Oracle Java-objekter

Oracle Database inkluderer en innebygd Java Virtual Machine. Den støtter også CREATE JAVA SOURCE-setningen, som gjør det mulig å lagre og kompilere Java-kildekode som et databaseskjemaobjekt.

Angriperne misbrukte denne funksjonen til å distribuere et verktøy kalt Khunt direkte i Oracle-miljøet. Denne metoden hjalp dem med å unngå å plassere vanlige kjørbare filer på Windows-serveren, noe som potensielt gjorde inntrengningen vanskeligere å oppdage.

Huntress opplyste at denne teknikken sjelden har blitt dokumentert i virkelige angrep.

Verktøyet besto av flere Java-komponenter og PL/SQL-innpakninger utviklet for etterutnyttelsesaktivitet. Disse verktøyene ga angriperne mulighet til å kjøre operativsystemkommandoer, undersøke filer, samle inn legitimasjon og pakke ut komprimerte arkiver.

Verktøyet muliggjorde kommandokjøring og tyveri av legitimasjon

En komponent, kalt KhuntCmd, startet cmd.exe og gjorde det mulig for angriperne å kjøre Windows-kommandoer gjennom SQL-setninger.

Angriperne brukte den til å kjøre kommandoen cmd.exe /c whoami. Kommandoen bekreftet at aktivitet som ble startet via Oracle-databasen, kjørte med SYSTEM-rettigheter på Windows-serveren.

Andre Khunt-komponenter inkluderte:

  • KhuntHash, som fikk tilgang til Oracles interne brukertabell og skrev brukernavn og passorddata til en fil.
  • KhuntFS og KhuntFS2, som støttet filutforsking, lesing, søk og kontroll av filstørrelse.
  • KhuntT, som fungerte som en enkel test for å bekrefte at verktøyet fungerte.
  • KhuntUnzip, som pakket ut komprimerte filer.

Etter å ha oppnådd mulighet til å kjøre kommandoer brukte angriperne PowerShell og innebygde Windows-verktøy til å kopiere registerfilene SAM, SECURITY og SYSTEM. Disse filene kan hjelpe angripere med å hente passordhasher for lokale Windows-kontoer.

De brukte også tasklist /svc for å identifisere kjørende tjenester og lagret resultatene i en fil med navnet khunttasks.txt.

Huntress opplyste at registerfilene sannsynligvis ble samlet inn for å hente ut legitimasjon. Rapporten bekreftet imidlertid ikke om angriperne faktisk klarte å eksfiltrere dem.

Angrepet mot Oracle-databasen fremhever risikoen ved omfattende rettigheter

Hendelsen understreker hvorfor offentlig tilgjengelige applikasjoner kun bør bruke databasekontoer med de rettighetene de faktisk trenger.

Organisasjoner bør validere og rense all brukerinnsendt informasjon for å redusere risikoen for SQL-injeksjon. De bør også hindre at applikasjoners databasekontoer kan opprette Java-kildekode, kjøre unødvendige lagrede prosedyrer eller utføre administrative handlinger.

Å begrense databasetillatelser kan redusere skadeomfanget selv om en angriper finner en måte å utnytte en sårbar applikasjon på.


0 responses to “Hackere skjuler Khunt-verktøysett i Oracle-database etter SQL-injeksjonsangrep”