Base de datos Oracle: Los hackers utilizan la herramienta Khunt.

Se ha detectado un nuevo método de ataque extremadamente peligroso en el que ocultan herramientas de malware directamente en las bases de datos Oracle. En TechNoid analizamos cómo funciona esta técnica y qué cambios debe implementar en su arquitectura de inmediato.

  • Los atacantes aprovecharon a un punto final público de Apache Tomcat para infiltrarse en el sistema.
  • En lugar de utilizar los archivos tradicionales en el servidor, instalaron el kit de herramientas Java khunt como un objeto dentro de la base de datos Oracle.
  • La máquina virtual Java integrada de Oracle fue utilizada indebidamente para ejecutar comandos del sistema con privilegios de SYSTEM.

El mecanismo de inyección SQL

Todo comienza con un punto final de búsqueda aparentemente inofensivo en una aplicación Java que se ejecuta en Apache Tomcat, según revelan datos de Huntress . La falta de validación estricta de los campos de autocompletado permite a los atacantes introducir código SQL malicioso. Según los registros, las solicitudes se detectaron inicialmente como provenientes de la dirección IP 178.162.151.229. Si no has protegido tus formularios web públicos, cada uno de ellos se convierte en un troyano para tu infraestructura.

Guardar el malware como un objeto Java

La verdadera innovación de los hackers en este ataque no reside en la inyección SQL en sí, sino en que evitaron los clásicos archivos .exe o scripts. Aprovechando la máquina virtual Java integrada de Oracle y la instrucción CREATE JAVA SOURCE, almacenaron la herramienta khunt directamente como un objeto en la base de datos. Como Oracle señala en su documentación oficial para la gestión de Java en la base de datos, esta función se diseñó para facilitar el desarrollo, pero no para alojar herramientas de post-explotación. El kit de herramientas incluía componentes básicos como KhuntCmd para llamadas al sistema operativo y KhuntHash para la extracción de código.

Riesgos asociados a los privilegios de sistema

El punto crítico de fallo en tales escenarios es la asignación excesiva de privilegios a las cuentas de inicio de sesión de la aplicación web. Cuando los hackers usaron KhuntCmd para ejecutar el comando cmd.exe /c whoami, descubrieron que la base de datos se estaba ejecutando con privilegios de sistema completos en Esto les permitió copiar claves del registro de Windows, como SAM, SECURITY y SYSTEM, para recuperar hashes de contraseñas. Vulnerabilidades similares en redes corporativas se analizan a menudo en informes como Documento técnico de Picus en relación con las pruebas de simulación de brechas.

Nuestra opinión en TechNoid

El hecho de que el malware se almacene dentro de la base de datos demuestra que las herramientas EDR tradicionales en los endpoints suelen ser vulnerables a las amenazas que se alojan en las bases de datos. En TechNoid creemos que el mayor error no reside en la vulnerabilidad de inyección SQL en sí, sino en la arquitectura deficiente que otorga privilegios administrativos a las cuentas de aplicaciones web. Debe implementar de inmediato políticas estrictas de mínimo privilegio y eliminar los privilegios de creación de código fuente Java de cualquier cuenta de base de datos pública. Lea también nuestra guía sobre seguridad de infraestructura en la nube para proteger sus endpoints.

Preguntas frecuentes sobre el ataque de malware khunt a Oracle

¿Qué es el kit de herramientas de malware khunt?

Se trata de un conjunto de componentes Java y envoltorios PL/SQL que se instalaron dentro de la base de datos Oracle para ejecutar comandos y robar credenciales.

¿Cómo consiguieron los hackers acceder a la base de datos?

Utilizaron un punto final de búsqueda defectuoso en una aplicación Java pública mediante una vulnerabilidad de inyección SQL.

¿Por qué almacenaron el malware dentro de Oracle?

Para evitar la detección por parte de los antivirus tradicionales, se aprovecha la máquina virtual Java integrada en la base de datos.

¿Qué derechos tenían los comandos que se ejecutaron?

Los comandos se ejecutaron con privilegios de SYSTEM en el servidor Windows, lo que permitió el acceso a archivos de registro críticos.

¿Qué herramientas incluía el kit?

Incluía KhuntCmd, KhuntHash, KhuntFS, KhuntFS2, KhuntT y KhuntUnzip para la gestión de archivos y comandos.

¿Quién descubrió este ataque?

La plataforma de seguridad de Huntress detectó el robo de credenciales el 27 de julio de 2026.

¿Cómo puedo proteger mi base de datos Oracle?

Restringe los permisos de las cuentas de aplicación para que no puedan crear archivos fuente Java ni ejecutar procesos innecesarios.

NoticiasRoom
NoticiasRoomhttps://technoid.gr
El equipo editorial de Technoid.gr está formado por periodistas experimentados y apasionados de la tecnología con una larga trayectoria en la prensa especializada. Comprometidos con la veracidad y el análisis objetivo, NewsRoom ofrece información actualizada sobre los acontecimientos mundiales, desde los últimos dispositivos hasta las innovaciones revolucionarias que están transformando nuestro mundo.

Artículos Relacionados

DEJA UNA RESPUESTA

¡Ingresa tu comentario!
Por favor ingrese su nombre aquí

- Publicidad -

Mantente conectado

321PartidariosComo
112SeguidoresSeguir a lo largo
231SeguidoresSeguir a lo largo
- Publicidad -

Más populares en las últimas 48 horas

- Publicidad -

Artículos más recientes