Oracle 데이터베이스: 해커들이 Khunt 도구를 사용했습니다.

오라클 데이터베이스 내부에 악성코드를 직접 숨기는 매우 위험한 새로운 공격 방식이 발견되었습니다 . TechNoid는 이 공격 기법의 작동 방식과 시스템 아키텍처에서 즉시 변경해야 할 사항을 분석합니다.

  • 공격자들은 이 기회를 놓치지 않았다. 시스템에 침투하기 위해 공개된 Apache Tomcat 엔드포인트에 접속합니다.
  • 그들은 서버에 기존 파일 방식을 사용하는 대신, 자바 툴킷인 khunt를 오라클 데이터베이스 내부에 객체로 설치했습니다.
  • 오라클에 내장된 자바 가상 머신(JVM)이 악용되어 SYSTEM 권한으로 시스템 명령을 실행할 수 있었습니다.

SQL 인젝션 메커니즘

Huntress 데이터에 따르면 , 모든 것은 Apache Tomcat에서 실행되는 Java 애플리케이션의 겉보기에는 무해해 보이는 검색 엔드포인트에서 시작됩니다 . 자동 완성 필드에 엄격한 입력 유효성 검사가 이루어지지 않아 공격자가 SQL 페이로드를 전달할 수 있습니다. 로그에 따르면, 초기 요청은 178.162.151.229 IP 주소에서 발생한 것으로 감지되었습니다. 공개 웹 양식을 보호하지 않았다면, 이러한 양식 하나하나가 인프라에 대한 트로이 목마가 될 수 있습니다.

악성 소프트웨어를 Java 객체로 저장

이 공격에서 해커들의 진정한 혁신은 SQL 인젝션 자체에 있는 것이 아니라, 기존의 .exe 파일이나 스크립트를 사용하지 않았다는 점에 있습니다. 오라클의 내장 자바 가상 머신(JVM)과 `CREATE JAVA SOURCE` 문을 활용하여, khunt 툴을 데이터베이스에 객체로 직접 저장했습니다. 오라클은 데이터베이스 내 자바 관리 관련 공식 문서에서 이 기능이 개발 편의성을 위해 설계된 것이지, 사후 공격 툴킷을 저장하기 위한 것이 아니라고 명시하고 있습니다. 해당 툴킷에는 운영체제 호출을 위한 `KhuntCmd`와 코드 추출을 위한 `KhuntHash`와 같은 구성 요소들이 포함되어 있었습니다.

SYSTEM 권한 사용 시 위험

이러한 시나리오에서 결정적인 실패 지점은 웹 애플리케이션 로그인 계정에 과도한 권한이 부여된 것입니다. 해커들이 KhuntCmd를 사용하여 명령을 실행했을 때 이러한 문제가 발생했습니다. cmd.exe /c whoami그들은 데이터베이스가 SYSTEM 권한으로 실행되고 있음을 발견했습니다. 이를 통해 SAM, SECURITY, SYSTEM과 같은 주요 Windows 레지스트리 하이브를 복사하여 암호 해시를 복구할 수 있었습니다. 기업 네트워크에서 발견되는 이와 유사한 취약점은 다음과 같은 보고서에서 자주 분석됩니다. 피쿠스 백서 침해 시뮬레이션 테스트에 관하여.

TechNoid의 의견

데이터베이스 내부에 악성코드를 저장하는 것은 엔드포인트의 기존 EDR 도구가 데이터베이스 내부에 숨어있는 위협에 제대로 대응하지 못한다는 것을 보여줍니다. TechNoid는 여기서 가장 큰 문제는 SQL 인젝션 취약점 그 자체가 아니라 웹 애플리케이션 계정에 관리자 권한을 부여하는 허술한 아키텍처라고 생각합니다. 즉시 엄격한 최소 권한 정책을 구현하고 공개적으로 접근 가능한 모든 데이터베이스 계정에서 Java 소스 코드 생성 권한을 제거해야 합니다. 또한 엔드포인트를 보호하기 위한 클라우드 인프라 보안 가이드 도 참고하시기 바랍니다.

오라클에 대한 khunt 멀웨어 공격 관련 자주 묻는 질문

Khunt 멀웨어 툴킷이란 무엇입니까?

이는 오라클 데이터베이스 내부에 설치되어 명령을 실행하고 자격 증명을 탈취하는 데 사용되는 자바 구성 요소 및 PL/SQL 래퍼 세트입니다.

해커들은 어떻게 데이터베이스에 접근했을까요?

그들은 SQL 인젝션 취약점을 통해 공개 자바 애플리케이션의 결함 있는 검색 엔드포인트를 이용했습니다.

그들은 왜 오라클 내부에 악성 소프트웨어를 저장했을까요?

기존 안티바이러스 프로그램의 탐지를 피하기 위해 데이터베이스에 내장된 자바 가상 머신(JVM)을 활용합니다.

실행된 명령들은 어떤 권한을 가지고 있었나요?

해당 명령은 Windows 서버에서 SYSTEM 권한으로 실행되어 중요한 레지스트리 파일에 접근할 수 있었습니다.

툴킷에는 어떤 도구들이 포함되어 있었나요?

여기에는 파일 및 명령 관리를 위한 KhuntCmd, KhuntHash, KhuntFS, KhuntFS2, KhuntT 및 KhuntUnzip이 포함되었습니다.

누가 이 공격을 발견했나요?

헌트리스의 보안 플랫폼은 2026년 7월 27일에 자격 증명 도용을 감지했습니다.

내 오라클 데이터베이스를 어떻게 보호할 수 있을까요?

애플리케이션 계정의 권한을 제한하여 Java 소스 코드를 생성하거나 불필요한 프로세스를 실행하지 못하도록 하십시오.

뉴스 편집실
뉴스 편집실https://technoid.gr
Technoid.gr 편집팀은 전문 언론 분야에서 오랜 경력을 쌓은 숙련된 기자와 기술 애호가들로 구성되어 있습니다. 뉴스룸은 정확성과 객관적인 분석을 중시하며, 최신 기기부터 세상을 바꾸는 혁신적인 기술까지 글로벌 동향을 전달합니다.

관련 기사

댓글을 남겨주세요

댓글을 입력하세요!
여기에 이름을 입력하세요

- 광고 -

지금 연락 주세요!

321서포터즈좋다
112팔로워따르다
231팔로워따르다
- 광고 -

지난 48시간 동안 가장 인기 있었던 콘텐츠

- 광고 -

최신 기사