Ir al contenido principal
← Volver a Newlatests
Portada: Atacantes convierten una base Oracle en plataforma de postexplotación con khunt
InternacionalInteligencia de Amenazas

Atacantes convierten una base Oracle en plataforma de postexplotación con khunt

6 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Atacantes convierten una base Oracle en plataforma de postexplotación con khunt

Huntress documentó una intrusión que comenzó con SQL injection en una aplicación Java y terminó con el toolkit khunt almacenado como objetos dentro de Oracle, fuera del alcance habitual de EDR y antivirus.

De una búsqueda vulnerable al servidor Oracle

La intrusión comenzó en un endpoint de autocompletado expuesto por una aplicación Java sobre Apache Tomcat. La falta de validación permitió inyectar sentencias SQL y alcanzar una base de datos Oracle con permisos excesivos.

En lugar de depositar ejecutables convencionales en el sistema operativo, el atacante aprovechó la máquina virtual Java integrada de Oracle y CREATE JAVA SOURCE para compilar y conservar el toolkit khunt dentro del propio esquema de la base de datos.

Capacidades y evasión

Los componentes observados podían ejecutar comandos del sistema, enumerar y leer archivos, extraer hashes y volcar registros de Windows. Al residir como clases Java y wrappers PL/SQL, la actividad puede quedar fuera de la inspección de herramientas centradas en procesos, memoria y archivos del host.

Huntress observó archivos de registro SAM, SYSTEM y SECURITY extraídos, además de consultas vinculadas con objetos KhuntCmd, KhuntHash, KhuntFS, KhuntFS2, KhuntT y KhuntUnzip.

  • La intrusión fue detectada el 27 de julio y divulgada técnicamente el 5 de agosto.
  • La dirección 178.162.151[.]229 fue asociada con las solicitudes maliciosas.
  • La técnica convierte la base de datos en un punto de apoyo para atacar el sistema y la red.

Contención y búsqueda

  • Corregir la inyección SQL mediante consultas parametrizadas y validación estricta.
  • Retirar de internet endpoints administrativos o de búsqueda que no necesiten exposición pública.
  • Revocar a las cuentas de aplicación permisos para crear fuentes Java o ejecutar procedimientos innecesarios.
  • Buscar objetos con nombres KHUNT%, clases Java no autorizadas y los archivos khunt descritos por Huntress.
  • Rotar credenciales y realizar análisis forense del host cuando se confirme acceso a tablas internas de Oracle.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    BleepingComputer ↗
    prensa especializada
  2. 2
    Huntress ↗
    fabricante

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista