Un grupo de ciberdelincuentes aprovechó una vulnerabilidad de inyección SQL para instalar un kit de herramientas de post-explotación directamente en una base de datos Oracle, lo que les permitió comprometer una red corporativa. El incidente fue detectado por Huntress el 27 de julio de 2026, cuando su plataforma de seguridad registró un robo de credenciales en un servidor que alojaba una base de datos Oracle.

Según los registros de acceso de Apache, los atacantes ingresaron a través de un endpoint de motor de búsqueda vulnerable en una aplicación Java expuesta públicamente que se ejecutaba en Apache Tomcat. La aplicación no validaba adecuadamente la entrada enviada a través de una función de autocompletar búsqueda, lo que permitió a los atacantes enviar comandos SQL a la base de datos Oracle. Huntress rastreó las solicitudes maliciosas hasta la dirección IP 178.162.151[.]229.

Toolkit khunt almacenado dentro de Oracle

Tras explotar la falla de inyección SQL, los atacantes instalaron un kit de herramientas de post-explotación llamado khunt directamente en la base de datos Oracle como un objeto Java. Oracle incluye una máquina virtual Java integrada y la instrucción CREATE JAVA SOURCE, que permite almacenar y compilar código fuente Java como un objeto de esquema de base de datos. Estos objetos Java pueden ejecutarse mediante comandos SQL y, si están configurados adecuadamente, pueden ejecutar comandos en el sistema operativo anfitrión.

Los atacantes abusaron de esta funcionalidad para compilar y almacenar el kit khunt directamente en la base de datos Oracle en lugar de implementarlo como archivos ejecutables en el servidor. "El uso de esta técnica en la naturaleza ha sido raramente documentado", señaló Huntress.

El kit contenía múltiples componentes Java y envoltorios PL/SQL capaces de ejecutar comandos, robar credenciales y gestionar archivos. Los componentes incluían:

  • KhuntCmd: lanzaba cmd.exe y permitía a los atacantes ejecutar comandos del sistema operativo a través de sentencias SQL.
  • KhuntHash: accedía a la tabla interna de usuarios de Oracle y escribía nombres de usuario y datos de contraseñas en un archivo.
  • KhuntFS y KhuntFS2: proporcionaban funciones de navegación, lectura, búsqueda y verificación de tamaño de archivos.
  • KhuntT: actuaba como una prueba tipo ping para confirmar que el kit se había instalado correctamente.
  • KhuntUnzip: extraía archivos comprimidos.

Los atacantes utilizaron KhuntCmd para ejecutar cmd.exe /c whoami, confirmando que los comandos ejecutados a través de la base de datos Oracle tenían privilegios de nivel SYSTEM en el servidor Windows. Posteriormente, emplearon PowerShell y utilidades de Windows para copiar las colmenas de registro SAM, SECURITY y SYSTEM, que pueden usarse para recuperar hashes de contraseñas de cuentas locales de Windows. También ejecutaron tasklist /svc para enumerar los servicios en ejecución y guardaron la salida en khunttasks.txt.

Huntress indicó que las colmenas de registro probablemente fueron exfiltradas para el volcado de credenciales, aunque el informe no confirma si los archivos fueron robados exitosamente. Como regla general, las organizaciones deben sanear toda la validación de entrada del usuario y limitar los privilegios otorgados a las cuentas de base de datos de las aplicaciones. Huntress recomienda que las cuentas de base de datos utilizadas en aplicaciones públicas no tengan privilegios suficientes para crear fuentes Java, ejecutar procedimientos almacenados innecesarios o realizar otras acciones administrativas.

Pruebe cada capa antes que los atacantes

Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve por su entorno sin ser visto. El informe técnico de Picus muestra cómo las pruebas de simulación de brechas y ataques ponen a prueba sus reglas de SIEM y EDR para evitar que las amenazas pasen desapercibidas.

Artículos relacionados

  • CISA ordena a agencias federales parchear vulnerabilidad de Oracle explotada activamente antes del sábado
  • Más de 900 instancias de Oracle E-Business expuestas a ataques en curso
  • Nissan revela filtración de datos de empleados vinculada a ataques de día cero en Oracle
  • Hackers explotan ahora falla crítica de Oracle E-Business en ataques
  • Oracle mitiga vulnerabilidad de día cero en PeopleSoft explotada en ataques de robo de datos
image
image
article image
article image