Varnostni raziskovalci so odkrili nov, tehnično sofisticiran napad, v katerem so hekerji izkoristili ranljivost tipa SQL injection v Oracle podatkovni bazi, da so vanjo neposredno namestili post-exploitation orodje znano kot khunt. Napad predstavlja nenavaden pristop, saj so napadalci podatkovno bazo spremenili v izhodišče za nadaljnje prodiranje v korporativno omrežje, namesto da bi jo zgolj izkoristili za krajo podatkov.
Orodje khunt je relativno nov post-exploitation toolkit, ki napadalcem omogoča izvajanje ukazov, zbiranje poverilnic, lateralno gibanje po omrežju in vzpostavitev obstojnosti na ogroženem sistemu. Njegova namestitev neposredno znotraj Oracle instance je posebej zaskrbljujoča, saj številna varnostna orodja ne nadzorujejo procesov, ki izvirajo iz zaupanja vrednih podatkovnih baz.
Napad se je začel z izkoriščanjem SQL injection ranljivosti v spletni aplikaciji, ki je bila neposredno povezana z Oracle bazo podatkov. Napadalci so s skrbno oblikovanimi poizvedbami pridobili dostop do shranjenih procedur in Oracle Job Scheduler mehanizma, kar jim je omogočilo izvajanje sistemskih ukazov neposredno iz konteksta podatkovne baze. S tem so obšli številne varnostne kontrole na ravni omrežja in operacijskega sistema.
Čeprav specifična CVE številka za to ranljivost ob objavi še ni bila uradno dodeljena, varnostni strokovnjaki opozarjajo, da so Oracle podatkovne baze pogosto napačno konfigurirane z previsokim nivojem privilegijev za aplikacijske račune. Prizadete so zlasti Oracle Database različice 19c in 21c, kadar tečejo s privzetimi ali prekomerno dovoljenimi nastavitvami za paket DBMS_SCHEDULER in UTL_FILE.
Strokovnjaki za kibernetsko varnost priporočajo več ukrepov za zmanjšanje tveganja. Skrbniki Oracle baz podatkov bi morali nemudoma pregledati privilegije aplikacijskih računov in jih omejiti na načelo najmanjših potrebnih pravic. Prav tako je ključno onemogočiti ali omejiti dostop do nevarnih paketov, kot so UTL_FILE, DBMS_SCHEDULER in UTL_HTTP, razen kjer je to nujno potrebno. Priporoča se tudi implementacija nadzora nad sumljivimi SQL poizvedbami in neobičajnimi klici shranjenih procedur.
Za zaznavanje morebitnih okužb velja preveriti Oracle audit loge glede nenavadnih klicev sistemskih paketov, neznanih nalog v Job Schedulerju ter neobičajnih izhodnih omrežnih povezav iz procesa Oracle listener. Incident še enkrat poudarja, da morajo organizacije podatkovne baze obravnavati kot kritične varnostne komponente in ne zgolj kot shrambo podatkov.
Vir: https://www.bleepingcomputer.com/news/security/hackers-run-khunt-post-exploitation-toolkit-from-oracle-database/
Originalna objava: 2026-08-05
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.