Atacantes convierten una base Oracle en plataforma de postexplotación con khunt
Atacantes convierten una base Oracle en plataforma de postexplotación con khunt
Huntress documentó una intrusión que comenzó con SQL injection en una aplicación Java y terminó con el toolkit khunt almacenado como objetos dentro de Oracle, fuera del alcance habitual de EDR y antivirus.
De una búsqueda vulnerable al servidor Oracle
La intrusión comenzó en un endpoint de autocompletado expuesto por una aplicación Java sobre Apache Tomcat. La falta de validación permitió inyectar sentencias SQL y alcanzar una base de datos Oracle con permisos excesivos.
En lugar de depositar ejecutables convencionales en el sistema operativo, el atacante aprovechó la máquina virtual Java integrada de Oracle y CREATE JAVA SOURCE para compilar y conservar el toolkit khunt dentro del propio esquema de la base de datos.
Capacidades y evasión
Los componentes observados podían ejecutar comandos del sistema, enumerar y leer archivos, extraer hashes y volcar registros de Windows. Al residir como clases Java y wrappers PL/SQL, la actividad puede quedar fuera de la inspección de herramientas centradas en procesos, memoria y archivos del host.
Huntress observó archivos de registro SAM, SYSTEM y SECURITY extraídos, además de consultas vinculadas con objetos KhuntCmd, KhuntHash, KhuntFS, KhuntFS2, KhuntT y KhuntUnzip.
- La intrusión fue detectada el 27 de julio y divulgada técnicamente el 5 de agosto.
- La dirección 178.162.151[.]229 fue asociada con las solicitudes maliciosas.
- La técnica convierte la base de datos en un punto de apoyo para atacar el sistema y la red.
Contención y búsqueda
- Corregir la inyección SQL mediante consultas parametrizadas y validación estricta.
- Retirar de internet endpoints administrativos o de búsqueda que no necesiten exposición pública.
- Revocar a las cuentas de aplicación permisos para crear fuentes Java o ejecutar procedimientos innecesarios.
- Buscar objetos con nombres KHUNT%, clases Java no autorizadas y los archivos khunt descritos por Huntress.
- Rotar credenciales y realizar análisis forense del host cuando se confirme acceso a tablas internas de Oracle.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2Huntress ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista