SQL injection trasforma un database Oracle in una piattaforma per attacchi Windows
Un endpoint di ricerca vulnerabile ha permesso l'installazione di khunt in Oracle, trasformandolo in base per attacchi Windows con privilegi SYSTEM.
Immagine illustrativa generata con AI
L’accesso iniziale passa da un endpoint di ricerca
Huntress ha individuato il 27 luglio 2026 un’attività di furto di credenziali su un server che ospitava un database Oracle.
L’accesso sarebbe partito da una SQL injection in un endpoint pubblico di ricerca e autocompletamento. La funzione, integrata in un’applicazione Java eseguita su Apache Tomcat, non validava correttamente gli input ricevuti.
Gli aggressori hanno quindi potuto inserire comandi SQL nelle richieste inviate al database. Le attività malevole sono state ricondotte all’indirizzo 178.162.151[.]229.
Le versioni di Oracle, Apache Tomcat, Java e Windows coinvolte non sono state rese note.
Khunt viene installato direttamente nello schema Oracle
Invece di copiare un eseguibile sul server, gli attaccanti hanno inserito il toolkit post-exploitation khunt nel database come oggetto Java.
La tecnica sfrutta la JVM integrata in Oracle e l’istruzione CREATE JAVA SOURCE, che consente di archiviare e compilare codice Java all’interno dello schema. Gli oggetti creati possono poi essere richiamati tramite SQL.
Quando dispongono delle autorizzazioni necessarie, questi oggetti possono eseguire comandi sul sistema operativo. Huntress descrive questa modalità come raramente documentata negli attacchi reali.
Il toolkit include diversi moduli:
- KhuntCmd, per eseguire comandi tramite
cmd.exee istruzioni SQL; - KhuntHash, per accedere alla tabella interna degli utenti Oracle e scrivere su file nomi utente e password;
- KhuntFS e KhuntFS2, per navigare, leggere, cercare file e verificarne le dimensioni;
- KhuntT, per controllare se l’installazione è riuscita;
- KhuntUnzip, per estrarre archivi compressi;
- wrapper PL/SQL destinati a comandi, furto di credenziali e gestione dei file.
Comandi Windows e possibile credential dumping
Gli aggressori hanno eseguito:
cmd.exe /c whoami
Il risultato indicava privilegi SYSTEM sul server Windows, il livello operativo più elevato tra quelli descritti nel caso.
Successivamente hanno usato PowerShell e utility di Windows per copiare gli hive di registro SAM, SECURITY e SYSTEM. Questi file possono essere impiegati per recuperare gli hash delle password degli account locali.
Huntress considera probabile un’attività di credential dumping, ma non conferma che gli hive siano stati effettivamente sottratti dal sistema.
Gli attaccanti hanno inoltre lanciato:
tasklist /svc
L’output, contenente l’elenco dei processi e dei servizi attivi, è stato salvato nel file khunttasks.txt.
La catena ha trasformato il database Oracle in un punto di persistenza e di esecuzione con privilegi elevati nella rete aziendale. La fonte non assegna un punteggio CVSS né una classificazione formale, ma la rilevanza operativa è elevata.
Controlli e misure per ridurre il rischio
Le applicazioni esposte devono validare e sanificare ogni input, comprese le funzioni di ricerca e autocompletamento. Gli account usati per collegarsi a Oracle dovrebbero inoltre avere soltanto i permessi indispensabili.
In particolare, è opportuno impedire a questi account di:
- creare sorgenti Java tramite
CREATE JAVA SOURCE; - eseguire stored procedure non necessarie;
- svolgere operazioni amministrative sul database o sul sistema.
I team di sicurezza dovrebbero esaminare i log Apache e le query SQL anomale, cercando anche la creazione di oggetti Java Oracle.
Sul sistema Windows vanno monitorati l’avvio di cmd.exe, PowerShell e tasklist, oltre agli accessi o alle copie degli hive SAM, SECURITY e SYSTEM. Ciascun indicatore, preso isolatamente, può avere spiegazioni legittime; la loro combinazione richiede invece una verifica immediata.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




