Εντοπίστηκε μια νέα, εξαιρετικά επικίνδυνη μέθοδος επίθεσης όπου hackers κρύβουν εργαλεία malware απευθείας μέσα σε βάσεις δεδομένων Oracle. Εμείς στο TechNoid αναλύουμε πώς λειτουργεί αυτή η τεχνική και τι πρέπει να αλλάξεις άμεσα στην αρχιτεκτονική σου.
- Οι εισβολείς εκμεταλλεύτηκαν SQL injection σε δημόσιο endpoint Apache Tomcat για να διεισδύσουν στο σύστημα.
- Αντί για παραδοσιακά αρχεία στον server, εγκατέστησαν το Java toolkit khunt ως αντικείμενο μέσα στην Oracle βάση δεδομένων.
- Η ενσωματωμένη Java Virtual Machine της Oracle κακοποιήθηκε ώστε να εκτελεί εντολές συστήματος με δικαιώματα SYSTEM.
Ο μηχανισμός του SQL injection
Όλα ξεκινούν από ένα φαινομενικά αθώο endpoint αναζήτησης σε εφαρμογή Java που τρέχει σε Apache Tomcat, όπως αποκάλυψαν τα δεδομένα της Huntress. Η έλλειψη αυστηρής επικύρωσης εισόδου (input validation) σε πεδία τύπου autocomplete επιτρέπει στους επιτιθέμενους να περάσουν ωφέλιμο φορτίο SQL. Σύμφωνα με τα αρχεία καταγραφής, τα αιτήσεις εντοπίστηκαν αρχικά να προέρχονται από τη διεύθυνση IP 178.162.151.229. Αν δεν έχεις θωρακίσει τα δημόσια web forms σου, κάθε τέτοια φόρμα γίνεται Δούρειος Ίππος για την υποδομή σου.
Αποθήκευση malware ως Java object
Η πραγματική καινοτομία των hackers σε αυτή την επίθεση δεν είναι το ίδιο το SQL injection, αλλά το γεγονός ότι απέφυγαν τα κλασικά αρχεία .exe ή scripts. Αξιοποιώντας την ενσωματωμένη Java Virtual Machine της Oracle και τη δήλωση CREATE JAVA SOURCE, αποθήκευσαν το εργαλείο khunt κατευθείαν ως αντικείμενο στη βάση δεδομένων. Όπως επισημαίνει η Oracle στα επίσημα έγγραφά της για τη διαχείριση Java στη βάση, αυτή η δυνατότητα σχεδιάστηκε για ευκολία ανάπτυξης, όχι όμως για να φιλοξενεί post-exploitation toolkits. Το toolkit περιλάμβανε δομικά στοιχεία όπως το KhuntCmd για κλήσεις λειτουργικού συστήματος και το KhuntHash για εξαγωγή κωδικών.
Κίνδυνοι με τα δικαιώματα SYSTEM
Το κρίσιμο σημείο αποτυχίας σε τέτοια σενάρια είναι η υπερβολική εκχώρηση προνομίων στους λογαριασμούς σύνδεσης των web εφαρμογών. Όταν οι hackers χρησιμοποίησαν το KhuntCmd για να εκτελέσουν την εντολή cmd.exe /c whoami, διαπίστωσαν ότι η βάση δεδομένων λειτουργούσε με πλήρη δικαιώματα SYSTEM στα Windows. Αυτό τους έδωσε τη δυνατότητα να αντιγράψουν βασικά hive του μητρώου των Windows, όπως τα SAM, SECURITY και SYSTEM, για να ανακτήσουν hashes κωδικών. Αντίστοιχες ευπάθειες σε εταιρικά δίκτυα αναλύονται συχνά σε εκθέσεις όπως η whitepaper της Picus σχετικά με τις δοκιμές προσομοίωσης παραβιάσεων.
Η άποψή μας στο TechNoid
Η αποθήκευση malware εντός της βάσης δεδομένων αποδεικνύει ότι τα παραδοσιακά EDR εργαλεία στα endpoints συχνά τυφλώνονται από απειλές που ζουν αποκλεισθέντες μέσα σε databases. Εμείς στο TechNoid πιστεύουμε ότι το μεγαλύτερο λάθος εδώ δεν είναι η ευπάθεια SQL injection καθαυτή, αλλά η τεμπέλικη αρχιτεκτονική που δίνει administrative δικαιώματα σε λογαριασμούς web εφαρμογών. Πρέπει άμεσα να εφαρμόσεις strict least-privilege πολιτικές και να αφαιρέσεις δικαιώματα δημιουργίας Java source από κάθε public-facing λογαριασμό βάσης δεδομένων. Διάβασε επίσης τον οδηγό μας για την ασφάλεια cloud υποδομών προκειμένου να θωρακίσεις τα endpoints σου.
Συχνές Ερωτήσεις για την επίθεση khunt malware στην Oracle
Τι είναι το khunt malware toolkit;
Πρόκειται για ένα σύνολο στοιχείων Java και PL/SQL wrappers που εγκαταστάθηκαν μέσα στην Oracle database για εκτέλεση εντολών και κλοπή διαπιστευτηρίων.
Πώς απέκτησαν πρόσβαση οι hackers στη βάση;
Χρησιμοποίησαν ένα ελαττωματικό endpoint αναζήτησης σε δημόσια εφαρμογή Java μέσω ευπάθειας SQL injection.
Γιατί αποθήκευσαν το malware μέσα στην Oracle;
Για να αποφύγουν τον εντοπισμό από παραδοσιακά antivirus, αξιοποιώντας την ενσωματωμένη Java Virtual Machine της βάσης δεδομένων.
Τι δικαιώματα είχαν οι εντολές που εκτελέστηκαν;
Οι εντολές εκτελέστηκαν με προνόμια SYSTEM στον server Windows, επιτρέποντας την πρόσβαση σε κρίσιμα αρχεία μητρώου.
Ποια εργαλεία περιλάμβανε το toolkit;
Περιλάμβανε τα KhuntCmd, KhuntHash, KhuntFS, KhuntFS2, KhuntT και KhuntUnzip για διαχείριση αρχείων και εντολών.
Ποιος ανακάλυψε την επίθεση αυτή;
Η πλατφόρμα ασφαλείας της Huntress εντόπισε την κλοπή διαπιστευτηρίων στις 27 Ιουλίου 2026.
Πώς μπορώ να προστατεύσω την Oracle βάση μου;
Περιορίστε τα δικαιώματα των λογαριασμών εφαρμογής ώστε να μην μπορούν να δημιουργούν Java sources ή να εκτελούν περιττές διαδικασίες.

