Toolkit de control remoto oculto en Oracle y compromete servidor Windows

Atacantes explotaron una vulnerabilidad de inyección SQL en una aplicación web pública conectada a Oracle Database para implantar un toolkit de control remoto denominado khunt. El ataque permitió la ejecución de comandos en el sistema operativo Windows subyacente con permisos SYSTEM, facilitando el robo de credenciales mediante la extracción de hives del registro (SAM, SECURITY, SYSTEM). La técnica evadió detecciones tradicionales al compilar código malicioso directamente en objetos Java almacenados en la base de datos.

Productos afectados

Fabricante Producto Componente Plataformas/SO
Oracle Oracle Database Capacidad Java embebida (JDBC, PL/SQL) Windows Server
Apache Tomcat Aplicaciones Java web Windows Server

Solución

Implementar validación estricta de entradas en formularios web y parametrizar consultas SQL para prevenir inyecciones. Restringir permisos de cuentas de base de datos utilizadas por aplicaciones, evitando la creación de objetos Java o ejecución de procedimientos almacenados sensibles.

Recomendaciones

Revisar logs de SQL y objetos de base de datos en busca de clases Java no autorizadas (ej. KhuntT, KhuntFS). Priorizar la revisión de servidores Oracle expuestos a Internet y aplicar las actualizaciones de seguridad de Microsoft para entornos Windows. **Windows**: Monitorear procesos hijos de oracle.exe que ejecuten herramientas de línea de comandos o manipulen el registro.

Indicadores de compromiso (IoC)

Tipo Indicador Descripción
Ruta de archivo [unidad:]\[ruta]\Oracle\khuntSECURITY.hiv Hive del registro SECURITY copiado por el atacante
Ruta de archivo [unidad:]\[ruta]\Oracle\khuntSYSTEM.hiv Hive del registro SYSTEM copiado por el atacante
Ruta de archivo [unidad:]\[ruta]\Oracle\khuntSAM.hiv Hive del registro SAM copiado por el atacante
Ruta de archivo [unidad:]\[ruta]\Oracle\khunttasks.txt Archivo con lista de tareas en ejecución
IP 178.162.151[.]229 Dirección IP del atacante
Objeto Oracle KhuntT Objeto de base de datos malicioso
Objeto Oracle KhuntFS Objeto de base de datos malicioso
Cadena en logs SQL KHUNT% Patrón de búsqueda en logs de SQL

Referencias