ハッカーが「khunt」ポスト・エクスプロイテーション・ツールキットをOracleデータベース上で稼働

ハッカーがSQLインジェクションの脆弱性を悪用し、企業ネットワークへの侵入に使われたOracleデータベースの内部に、ポスト・エクスプロイテーション・ツールキットを直接インストールしていたことが分かりました。

この攻撃は、Oracleデータベースサーバーをホストするサーバー上で認証情報の窃取をHuntressのセキュリティプラットフォームが検知したことをきっかけに、2026年7月27日に発覚しました。

Apacheのアクセスログを調べたところ、攻撃者は一般公開されているJavaアプリケーション上で稼働するApache Tomcatの、脆弱な検索エンジンのエンドポイントを通じて侵入していたことが判明しました。

このアプリケーションは、オートコンプリート検索機能を通じて送信される入力値を適切に検証していなかったため、攻撃者はOracleデータベースに対してSQLコマンドを発行できる状態になっていました。

Huntressは、この悪意あるリクエストの送信元をIPアドレス178.162.151[.]229と特定しました。

Oracle内部に格納された「khunt」ツールキット

SQLインジェクションの欠陥を悪用した後、攻撃者はkhuntと呼ばれるポスト・エクスプロイテーション・ツールキットを、Javaオブジェクトの形でOracleデータベース内に直接インストールしました。

OracleにはJava仮想マシンが組み込まれており、CREATE JAVA SOURCE文を使うことで、Javaのソースコードをデータベーススキーマのオブジェクトとして格納・コンパイルできます。

こうしたJavaオブジェクトはSQLコマンド経由で実行可能で、設定次第ではホストとなるオペレーティングシステム上でコマンドを実行することもできてしまいます。

攻撃者はこの機能を悪用し、khuntツールキットをサーバー上に実行ファイルとして展開するのではなく、Oracleデータベースの内部で直接コンパイル・格納しました。

「この手法が実際の攻撃で使われた例が確認されるのは非常に稀です」とHuntressは述べています

このツールキットには複数のJavaコンポーネントとPL/SQLラッパーが含まれており、コマンド実行、認証情報の窃取、ファイル管理などが可能でした。

  • KhuntCmd:cmd.exeを起動し、SQL文を通じてオペレーティングシステムのコマンドを攻撃者が実行できるようにする
  • KhuntHash:Oracleの内部ユーザーテーブルにアクセスし、ユーザー名とパスワードデータをファイルに書き出す
  • KhuntFSおよびKhuntFS2:ファイルの閲覧、読み取り、検索、ファイルサイズ確認の機能を提供する
  • KhuntT:ツールキットが正常にインストールされたことを確認する、ping的な疎通テストとして機能する
  • KhuntUnzip:圧縮ファイルを展開する

攻撃者はKhuntCmdを使ってcmd.exe /c whoami,を実行し、Oracleデータベース経由で実行したコマンドがWindowsサーバー上でSYSTEM権限を持っていることを確認しました。

その後、PowerShellやWindowsのユーティリティを使い、SAM、SECURITY、SYSTEMの各レジストリハイブをコピーしました。これらはローカルWindowsアカウントのパスワードハッシュを復元するために使われる可能性があります。

攻撃者はまたtasklist /svcを実行して稼働中のサービスを列挙し、その出力結果をkhunttasks.txtに保存しました。

Huntressによれば、これらのレジストリハイブは認証情報のダンプを目的として外部へ持ち出された可能性が高いとのことですが、レポートではファイルの窃取が実際に成功したかどうかは確認されていません。

一般的な対策として、組織はユーザーから送信される入力値をすべて適切にサニタイズし、アプリケーションが使用するデータベースアカウントに付与する権限を制限すべきです。

Huntressは、一般公開されているアプリケーションで使用するデータベースアカウントには、Javaソースを作成したり、不要なストアドプロシージャを実行したり、その他の管理操作を行ったりできるほどの高い権限を持たせるべきではないと推奨しています。

攻撃者に先んじて、すべてのレイヤーをテストする

セキュリティチームが記録できているのは、成功した攻撃のうちわずか54%。アラートが出せているのはたった14%に過ぎません。残りは環境内を検知されないまま通過しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーションによってSIEMおよびEDRのルールをテストし、脅威が検知をすり抜けるのを防ぐ方法を紹介しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/hackers-run-khunt-post-exploitation-toolkit-from-oracle-database/

ソース: bleepingcomputer.com