
Atacantes explotaron una vulnerabilidad de inyección SQL en una aplicación web pública conectada a Oracle Database para implantar un toolkit de control remoto denominado khunt. El ataque permitió la ejecución de comandos en el sistema operativo Windows subyacente con permisos SYSTEM, facilitando el robo de credenciales mediante la extracción de hives del registro (SAM, SECURITY, SYSTEM). La técnica evadió detecciones tradicionales al compilar código malicioso directamente en objetos Java almacenados en la base de datos.
Productos afectados
| Fabricante | Producto | Componente | Plataformas/SO |
|---|---|---|---|
| Oracle | Oracle Database | Capacidad Java embebida (JDBC, PL/SQL) | Windows Server |
| Apache | Tomcat | Aplicaciones Java web | Windows Server |
Solución
Implementar validación estricta de entradas en formularios web y parametrizar consultas SQL para prevenir inyecciones. Restringir permisos de cuentas de base de datos utilizadas por aplicaciones, evitando la creación de objetos Java o ejecución de procedimientos almacenados sensibles.
Recomendaciones
Revisar logs de SQL y objetos de base de datos en busca de clases Java no autorizadas (ej. KhuntT, KhuntFS). Priorizar la revisión de servidores Oracle expuestos a Internet y aplicar las actualizaciones de seguridad de Microsoft para entornos Windows. **Windows**: Monitorear procesos hijos de oracle.exe que ejecuten herramientas de línea de comandos o manipulen el registro.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
|---|---|---|
| Ruta de archivo | [unidad:]\[ruta]\Oracle\khuntSECURITY.hiv | Hive del registro SECURITY copiado por el atacante |
| Ruta de archivo | [unidad:]\[ruta]\Oracle\khuntSYSTEM.hiv | Hive del registro SYSTEM copiado por el atacante |
| Ruta de archivo | [unidad:]\[ruta]\Oracle\khuntSAM.hiv | Hive del registro SAM copiado por el atacante |
| Ruta de archivo | [unidad:]\[ruta]\Oracle\khunttasks.txt | Archivo con lista de tareas en ejecución |
| IP | 178.162.151[.]229 | Dirección IP del atacante |
| Objeto Oracle | KhuntT | Objeto de base de datos malicioso |
| Objeto Oracle | KhuntFS | Objeto de base de datos malicioso |
| Cadena en logs SQL | KHUNT% | Patrón de búsqueda en logs de SQL |
