SecBoard
Zurück zur Übersicht

Hackers run khunt post-exploitation toolkit from Oracle database

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Hacker nutzten eine SQL-Injection-Schwachstelle aus, um das Post-Exploitation-Toolkit „khunt“ direkt in einer Oracle-Datenbank zu installieren. Dies führte zu einem Einbruch in ein Unternehmensnetzwerk. Betroffene Unternehmen sollten ihre Datenbanken umgehend auf solche Kompromittierungen überprüfen und Patches einspielen.

Kurzfassung

Angreifer nutzten eine SQL-Injection-Schwachstelle aus, um das Post-Exploitation-Toolkit „khunt“ direkt in einer Oracle-Datenbank zu installieren. Dies führte zu einem Einbruch in ein Unternehmensnetzwerk. Betroffene Unternehmen sollten ihre Datenbanken umgehend auf solche Kompromittierungen überprüfen und Patches einspielen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Oracle-Datenbanken verwenden und anfällig für SQL-Injection-Schwachstellen sind.

Warum relevant

Die direkte Installation eines Post-Exploitation-Toolkits in einer Datenbank ermöglicht Angreifern eine persistente Präsenz und weitreichende Kontrolle innerhalb des Unternehmensnetzwerks, was traditionelle Perimeter-Verteidigungen umgehen kann.

Realistisches Worst Case

Ein vollständiger Einbruch in das Unternehmensnetzwerk mit potenzieller Datenexfiltration, Manipulation oder Zerstörung von Daten, die in der Oracle-Datenbank gespeichert sind.

Handlungsempfehlung

Umgehende Überprüfung von Oracle-Datenbanken auf Anzeichen einer Kompromittierung, Einspielen von Patches für SQL-Injection-Schwachstellen und Implementierung robuster Sicherheitsmaßnahmen sowie Überwachung ungewöhnlicher Datenbankaktivitäten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Oracle-Datenbanken auf unbekannte oder verdächtige Dateien und Prozesse, die direkt in der Datenbank ausgeführt werden.
  • Scannen Sie Webanwendungen, die mit Oracle-Datenbanken verbunden sind, auf SQL-Injection-Schwachstellen.
  • Überwachen Sie Datenbank-Logs auf ungewöhnliche Befehlsausführungen, Benutzeraktivitäten oder Datenzugriffe, die auf eine Kompromittierung hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighHacker nutzten eine SQL-Injection-Schwachstelle aus
ExecutionT1059 Command and Scripting InterpreterLowdas Post-Exploitation-Toolkit „khunt“ direkt in einer Oracle-Datenbank zu installieren
PersistenceT1546 Event Triggered ExecutionLowdas Post-Exploitation-Toolkit „khunt“ direkt in einer Oracle-Datenbank zu installieren
Offene Punkte
  • Spezifische Versionen der betroffenen Oracle-Datenbanken sind nicht angegeben.
  • Details zum genauen Mechanismus der Installation des Toolkits innerhalb der Datenbank sind nicht spezifiziert.
  • Die genauen Funktionen des „khunt“-Toolkits sind nicht beschrieben.
  • Die Art des Unternehmensnetzwerks, das kompromittiert wurde, ist nicht näher erläutert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Oracle extern erreichbar?
Themen
Security