Хакеры превратили Oracle в плацдарм для захвата Windows-систем в США
89 просмотровХакеры получили доступ к базе данных Oracle через SQL-инъекцию в публичном веб-приложении, а затем использовали саму базу для запуска команд на сервере с Windows. Об этом 6 августа 2026 года сообщила компания Huntress, расследовавшая инцидент.
Атака началась с уязвимого поля автодополнения в Java-приложении на Apache Tomcat. Оно передавало введённые пользователем данные в Oracle через JDBC без достаточной проверки. Учётная запись приложения обладала правами, позволявшими создавать Java-объекты в базе данных.
27 июля Huntress зафиксировала на сервере с Oracle признаки кражи учётных данных. Исследователи установили, что процесс reg.exe был запущен дочерним процессом oracle.exe. Анализ журналов Apache показал многочисленные запросы к уязвимому endpoint. Они исходили с IP-адреса 178.162.151[.]229.
После проникновения злоумышленники загрузили в Oracle набор инструментов khunt. Они передали базе исходный код Java через команду CREATE JAVA SOURCE, после чего Oracle скомпилировала его и сохранила как объекты схемы. Такой подход позволил обойти традиционное обнаружение вредоносных файлов на диске.
В состав khunt вошли модули KhuntCmd для запуска команд через cmd.exe, KhuntHash для извлечения имён пользователей и хешей паролей, KhuntFS и KhuntFS2 для работы с файлами, KhuntT для проверки доступности набора и KhuntUnzip для распаковки архивов. Для вызова Java-функций злоумышленники также использовали несколько оболочек PL/SQL.
Команда whoami, запущенная через KhuntCmd, вернула уровень привилегий SYSTEM. Затем атакующие применили PowerShell и reg.exe, чтобы скопировать ульи реестра SECURITY и SYSTEM в каталог F:\Oracle. Команда tasklist /svc сохранила список работающих служб в файле khunttasks.txt. Позднее с помощью esentutl.exe были скопированы ульи SAM и SECURITY.
Копии SAM, SECURITY и SYSTEM могут использоваться для извлечения хешей паролей локальных учётных записей. Huntress обнаружила факт подготовки файлов, но не смогла подтвердить их передачу злоумышленникам. Компания не установила личность или группировку атакующих.
По данным Oracle, создание Java-объектов в собственной схеме требует системной привилегии CREATE PROCEDURE. Запуск процессов через Java Runtime.exec также требует специальных разрешений, которые должны выдаваться администраторами. В рассматриваемом инциденте скомпрометированная учётная запись имела достаточный набор прав для выполнения цепочки.
Исследователи отметили, что сама техника не новая: похожий механизм oraexec описывали ещё в 2006 году. Однако применение базы Oracle как места хранения постэксплуатационного инструментария редко фиксировалось в реальных атаках. Это усложняет расследование, поскольку обычные средства защиты конечных устройств обычно не анализируют Java-классы и PL/SQL-объекты внутри базы данных.
Для поиска следов атаки Huntress рекомендует проверить объекты Oracle с названиями KhuntT, KhuntFS, KhuntFS2, KhuntCmd, KhuntHash и KhuntUnzip, а также журналы SQL на наличие строки KHUNT%. Организациям следует устранить SQL-инъекцию с помощью параметризованных запросов и проверки входных данных, а также исключить для учётных записей публичных приложений ненужные права на создание Java-источников и запуск хранимых процедур.
Другие новости
На вечерних торгах KASE доллар подешевел на 2,16 тенге. В обменных пунктах Казахстана курс валюты находился в диапазоне 463–471 тенге.
Индийские депутаты дали Meta три дня на извинения за удаление видео Нарендры Моди и пригрозили лишить компанию правовой защиты Safe Harbour.
«Интер Майами» начал Кубок лиг с победы над «Сан-Луисом» — 4:2. Месси оформил дубль после возвращения с чемпионата мира.
Расследование установило, как украденные инфостилерами пароли открыли доступ к данным 165 организаций и сведениям о минимум 100 млн человек.
Житель Атырау получил от женщины более 100 млн тенге под обещание купить квартиру на Кипре, скрылся и был задержан спустя четыре года в Грузии.
Власти Ташкента обсуждают объединение парков, открытие территории вокруг Оқсарой и обновление «Бродвея» в рамках масштабной программы озеленения столицы.
На Моссовете в Бишкеке 6 августа доллар немного прибавил в цене, тогда как евро и российский рубль стали дешевле.
Рост выручки не смог компенсировать подорожание топлива, обслуживание самолётов и валютные факторы, отправившие Air Astana в убыток.
Власти России временно вернули на рынок бензин пониженных экологических классов, чтобы увеличить поставки, но эксперты предупредили о рисках для современных автомобилей.
Американские импортёры смогут получить около $100 млрд после решения Верховного суда, но процедура выплат остаётся сложной, а новые тарифы уже оспаривают 25 штатов.
Удары Украины по связанным с Ираном судам в Каспийском море усилили опасения, что конфликты России и США могут перерасти в общий кризис.
Пакистан обязал зарубежных журналистов регистрироваться и получать разрешения для работы за пределами трех крупнейших городов страны.
Microsoft раскрыла новую схему ClickFix: сотни доменов проверяют устройства и показывают пользователям macOS поддельные загрузки с вредоносным кодом.
Компания объяснила планы строительства складов в Алматы и Астане расширением бизнеса, а не выводом основных мощностей из России.
Узбекистан расширит поддержку жертв торговли людьми: бесплатные услуги, горячие линии, реабилитация, обучение и помощь с трудоустройством.
Энергетики проведут плановые работы в Бишкеке и пригородах: ограничения затронут жилые массивы, отдельные дома и улицы.
Прокуратура Украины просит 13,1 млн гривен залога для бывшего посла Ольги Стефанишиной, которую подозревают в сокрытии имущества и расходов.
Затяжная война с Ираном, спорные кадровые решения и рост военных расходов подрывают поддержку Пита Хегсета среди республиканцев в Конгрессе.
Новый удар усиливает угрозу для перевозок саудовской нефти через Красное море и повышает риски для судоходства у побережья королевства.
В Южной Корее экстремальная жара привела к отмене десяти матчей после обмороков болельщиков и рекордных температур до 42,5 градуса.