Oracleデータベース:ハッカーがKhuntツールを実行

マルウェアツールをOracleデータベース内部に直接隠蔽するという、極めて危険な新たな攻撃手法が確認されました。TechNoidでは、この手法の仕組みと、アーキテクチャにおいて直ちに変更すべき点について分析します。

  • 攻撃者たちは システムに侵入するために、公開されているApache Tomcatエンドポイントにアクセスする。
  • サーバー上に従来どおりファイルを保存する代わりに、JavaツールキットであるkhuntをOracleデータベース内のオブジェクトとしてインストールした。
  • Oracleの組み込みJava仮想マシンが悪用され、SYSTEM権限でシステムコマンドが実行された。

SQLインジェクションのメカニズム

Huntressのデータによると、すべてはApache Tomcat上で動作するJavaアプリケーションの、一見無害な検索エンドポイントから始まる。オートコンプリートフィールドの入力検証が不十分なため、攻撃者はSQLペイロードを渡すことができる。ログによると、リクエストは当初IPアドレス178.162.151.229から送信されたものと検出された。公開Webフォームを保護していない場合、そのようなフォームはすべてインフラストラクチャに対するトロイの木馬となる。

マルウェアをJavaオブジェクトとして保存する

この攻撃におけるハッカーたちの真の革新性は、SQLインジェクションそのものではなく、従来の.exeファイルやスクリプトを回避した点にある。Oracleの組み込みJava仮想マシンとCREATE JAVA SOURCE文を利用して、khuntツールをデータベース内のオブジェクトとして直接格納したのだ。OracleデータベースにおけるJava管理に関する公式ドキュメントで指摘しているように、この機能は開発の容易性を目的として設計されたものであり、攻撃後のツールキットをホストするためのものではない。このツールキットには、オペレーティングシステム呼び出し用のKhuntCmdやコード抽出用のKhuntHashといった構成要素が含まれていた。

システム権限に伴うリスク

このようなシナリオにおける致命的な失敗点は、Webアプリケーションのログインアカウントへの過剰な権限割り当てです。ハッカーがKhuntCmdを使用してコマンドを実行すると、 cmd.exe /c whoamiすると、データベースが完全なSYSTEM権限で実行されていることがわかった。 これにより、SAM、SECURITY、SYSTEMなどの重要なWindowsレジストリハイブをコピーして、パスワードハッシュを復元することが可能になりました。企業ネットワークにおける同様の脆弱性は、次のようなレポートで分析されることがよくあります。 Picusのホワイトペーパー 侵害シミュレーションテストに関して。

TechNoidの見解

マルウェアをデータベース内に保存するという事実は、エンドポイント上の従来のEDRツールが、データベース内に潜む脅威に対してしばしば見落としてしまうことを示しています。TechNoidでは、ここでの最大の誤りはSQLインジェクションの脆弱性そのものではなく、Webアプリケーションアカウントに管理者権限を付与する安易なアーキテクチャにあると考えています。直ちに厳格な最小権限ポリシーを導入し、公開データベースアカウントからJavaソースコード作成権限を削除してください。また、エンドポイントを保護するためのクラウドインフラストラクチャセキュリティガイドも併せてお読みください。

Oracleに対するkhuntマルウェア攻撃に関するよくある質問

Khuntマルウェアツールキットとは何ですか?

これは、コマンドを実行したり認証情報を盗み出したりするために、Oracleデータベース内にインストールされたJavaコンポーネントとPL/SQLラッパーのセットです。

ハッカーたちはどのようにしてデータベースにアクセスしたのか?

彼らは、SQLインジェクションの脆弱性を悪用し、公開されているJavaアプリケーションの欠陥のある検索エンドポイントを利用した。

なぜ彼らはマルウェアをOracle社内に保存したのか?

従来のウイルス対策ソフトによる検出を回避するため、データベースに組み込まれているJava仮想マシンを活用する。

実行されたコマンドにはどのような権限があったのか?

これらのコマンドはWindowsサーバー上でSYSTEM権限で実行され、重要なレジストリファイルへのアクセスが許可されていました。

ツールキットにはどのようなツールが含まれていましたか?

これには、ファイルおよびコマンド管理のためのKhuntCmd、KhuntHash、KhuntFS、KhuntFS2、KhuntT、およびKhuntUnzipが含まれていました。

この攻撃を発見したのは誰ですか?

Huntressのセキュリティプラットフォームは、2026年7月27日に認証情報の盗難を検知しました。

Oracleデータベースを保護するにはどうすればよいですか?

アプリケーションアカウントの権限を制限し、Javaソースコードの作成や不要なプロセスの実行を禁止します。

ニュースルーム
ニュースルームhttps://technoid.gr
Technoid.grの編集チームは、専門誌で長年の経験を持つベテランジャーナリストとテクノロジー愛好家で構成されています。NewsRoomは、正確性と客観的な分析を重視し、最新のガジェットから世界を変える革新的な技術まで、グローバルな動向を的確に伝えています。

関連記事

返信を残す

コメントを入力してください!
ここに名前を入力してください

- 広告 ​​-

繋がろう

321サポーターのように
112フォロワーフォローする
231フォロワーフォローする
- 広告 ​​-

過去48時間で最も人気

- 広告 ​​-

最新の記事