Хакеры превратили Oracle в плацдарм для захвата Windows-систем в США

Хакеры превратили Oracle в плацдарм для захвата Windows-систем в США 89 просмотров

Мадина Ахметова #технологии

Хакеры получили доступ к базе данных Oracle через SQL-инъекцию в публичном веб-приложении, а затем использовали саму базу для запуска команд на сервере с Windows. Об этом 6 августа 2026 года сообщила компания Huntress, расследовавшая инцидент.

Атака началась с уязвимого поля автодополнения в Java-приложении на Apache Tomcat. Оно передавало введённые пользователем данные в Oracle через JDBC без достаточной проверки. Учётная запись приложения обладала правами, позволявшими создавать Java-объекты в базе данных.

27 июля Huntress зафиксировала на сервере с Oracle признаки кражи учётных данных. Исследователи установили, что процесс reg.exe был запущен дочерним процессом oracle.exe. Анализ журналов Apache показал многочисленные запросы к уязвимому endpoint. Они исходили с IP-адреса 178.162.151[.]229.

После проникновения злоумышленники загрузили в Oracle набор инструментов khunt. Они передали базе исходный код Java через команду CREATE JAVA SOURCE, после чего Oracle скомпилировала его и сохранила как объекты схемы. Такой подход позволил обойти традиционное обнаружение вредоносных файлов на диске.

В состав khunt вошли модули KhuntCmd для запуска команд через cmd.exe, KhuntHash для извлечения имён пользователей и хешей паролей, KhuntFS и KhuntFS2 для работы с файлами, KhuntT для проверки доступности набора и KhuntUnzip для распаковки архивов. Для вызова Java-функций злоумышленники также использовали несколько оболочек PL/SQL.

Команда whoami, запущенная через KhuntCmd, вернула уровень привилегий SYSTEM. Затем атакующие применили PowerShell и reg.exe, чтобы скопировать ульи реестра SECURITY и SYSTEM в каталог F:\Oracle. Команда tasklist /svc сохранила список работающих служб в файле khunttasks.txt. Позднее с помощью esentutl.exe были скопированы ульи SAM и SECURITY.

Копии SAM, SECURITY и SYSTEM могут использоваться для извлечения хешей паролей локальных учётных записей. Huntress обнаружила факт подготовки файлов, но не смогла подтвердить их передачу злоумышленникам. Компания не установила личность или группировку атакующих.

По данным Oracle, создание Java-объектов в собственной схеме требует системной привилегии CREATE PROCEDURE. Запуск процессов через Java Runtime.exec также требует специальных разрешений, которые должны выдаваться администраторами. В рассматриваемом инциденте скомпрометированная учётная запись имела достаточный набор прав для выполнения цепочки.

Исследователи отметили, что сама техника не новая: похожий механизм oraexec описывали ещё в 2006 году. Однако применение базы Oracle как места хранения постэксплуатационного инструментария редко фиксировалось в реальных атаках. Это усложняет расследование, поскольку обычные средства защиты конечных устройств обычно не анализируют Java-классы и PL/SQL-объекты внутри базы данных.

Для поиска следов атаки Huntress рекомендует проверить объекты Oracle с названиями KhuntT, KhuntFS, KhuntFS2, KhuntCmd, KhuntHash и KhuntUnzip, а также журналы SQL на наличие строки KHUNT%. Организациям следует устранить SQL-инъекцию с помощью параметризованных запросов и проверки входных данных, а также исключить для учётных записей публичных приложений ненужные права на создание Java-источников и запуск хранимых процедур.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал