साइबर सुरक्षा शोधकर्ताओं ने एक बेहद असामान्य हमले का पता लगाया है, जहां हैकर्स ने SQL इंजेक्शन भेद्यता का फायदा उठाकर सीधे ओरेकल डेटाबेस के भीतर एक पोस्ट-एक्सप्लोइटेशन टूलकिट इंस्टॉल कर दिया। 'khunt' नाम का यह टूलकिट हमलावरों को ऑपरेटिंग सिस्टम कमांड चलाने, क्रेडेंशियल चुराने और फ़ाइलों को ब्राउज़ करने की अनुमति देता है।

मुख्य बातें

  • हैकर्स ने अपाचे टॉमकैट पर चल रहे एक सार्वजनिक जावा एप्लिकेशन में SQL इंजेक्शन भेद्यता का फायदा उठाया।
  • 'khunt' टूलकिट को ओरेकल डेटाबेस के भीतर जावा वर्चुअल मशीन (JVM) ऑब्जेक्ट के रूप में संकलित और संग्रहीत किया गया था।
  • हमलावरों ने विंडोज सर्वर पर SYSTEM-स्तरीय विशेषाधिकार प्राप्त किए, जिससे क्रेडेंशियल चोरी संभव हो सकी।

हंट्रेस (Huntress) के सुरक्षा शोधकर्ताओं ने हाल ही में एक परिष्कृत साइबर हमले का खुलासा किया है, जिसमें हैकर्स ने पारंपरिक सुरक्षा प्रणालियों को चकमा देने के लिए सीधे ओरेकल (Oracle) डेटाबेस के भीतर मैलवेयर छिपा दिया। 27 जुलाई, 2026 को पकड़े गए इस हमले की शुरुआत अपाचे टॉमकैट (Apache Tomcat) पर चलने वाले एक सार्वजनिक जावा एप्लिकेशन में SQL इंजेक्शन भेद्यता के जरिए हुई थी। एप्लिकेशन का ऑटोकंप्लीट सर्च फीचर इनपुट को ठीक से सत्यापित करने में विफल रहा, जिससे हैकर्स को ओरेकल डेटाबेस में अनधिकृत SQL कमांड भेजने का मौका मिल गया।

अंदर घुसने के बाद, हमलावरों ने एक अनोखा तरीका अपनाया। सर्वर के फाइल सिस्टम पर मैलवेयर फाइलें डालने के बजाय—जो एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) अलर्ट को सक्रिय कर सकती थीं—उन्होंने ओरेकल के एम्बेडेड जावा वर्चुअल मशीन (JVM) का उपयोग किया। CREATE JAVA SOURCE स्टेटमेंट का उपयोग करके, उन्होंने khunt नामक एक पोस्ट-एक्सप्लोइटेशन टूलकिट को सीधे डेटाबेस के भीतर स्कीमा ऑब्जेक्ट के रूप में संकलित और संग्रहीत किया। इन ऑब्जेक्ट्स को बाद में ऑपरेटिंग सिस्टम-स्तरीय कार्यों को चलाने के लिए SQL कमांड के माध्यम से निष्पादित किया गया था।

यह क्यों महत्वपूर्ण है

BozokMedia के विश्लेषण से पता चलता है कि फ़ाइल रहित (fileless) डेटाबेस-सक्रिय मैलवेयर साइबर जासूसी में एक बेहद खतरनाक विकास का प्रतिनिधित्व करता है। पूरी तरह से डेटाबेस की मेमोरी और JVM वातावरण के भीतर काम करके, हैकर्स आसानी से उन पारंपरिक सुरक्षा प्रणालियों को बायपास कर सकते हैं जो केवल डिस्क गतिविधि और सामान्य ऑपरेटिंग सिस्टम प्रक्रियाओं की निगरानी करती हैं।

"ओएस कमांड चलाने के लिए ओरेकल की इन-बिल्ट जावा क्षमताओं का दुरुपयोग वास्तविक दुनिया में शायद ही कभी देखा गया है। यह एक बेहद परिष्कृत तकनीक है जो डेटाबेस-स्तरीय सुरक्षा निगरानी की तत्काल आवश्यकता को रेखांकित करती है," हंट्रेस के एक वरिष्ठ सुरक्षा शोधकर्ता ने कहा।
घटक (Component)कार्यक्षमता (Functionality)
KhuntCmdcmd.exe के माध्यम से ऑपरेटिंग सिस्टम कमांड चलाता है
KhuntHashओरेकल यूजरनेम और पासवर्ड हैश निकालता है
KhuntFS / KhuntFS2फ़ाइल ब्राउज़िंग, रीडिंग और सर्चिंग की सुविधा देता है
KhuntUnzipलक्षित सिस्टम पर संपीड़ित (compressed) फ़ाइलों को अनज़िप करता है

KhuntCmd घटक का उपयोग करके, हमलावरों ने whoami कमांड चलाया, जिससे यह पुष्टि हुई कि उनके पास विंडोज सर्वर पर SYSTEM-स्तरीय विशेषाधिकार थे। इस उच्च-स्तरीय पहुंच का उपयोग करके उन्होंने विंडोज उपयोगिताओं और पॉवरशेल की मदद से SAM, SECURITY और SYSTEM रजिस्ट्री हाइव्स की प्रतियां बना लीं। इन फाइलों में स्थानीय विंडोज खातों के पासवर्ड हैश होते हैं, जिन्हें हमलावरों ने क्रेडेंशियल डंपिंग के लिए चुरा लिया था।

इस तरह के हमलों से बचने के लिए, संगठनों को सभी उपयोगकर्ता-आपूर्ति डेटा को सत्यापित (sanitize) करना चाहिए। इसके अलावा, सार्वजनिक-सामना वाले अनुप्रयोगों द्वारा उपयोग किए जाने वाले डेटाबेस खातों को न्यूनतम विशेषाधिकार (least privilege) के सिद्धांत पर काम करना चाहिए। इन खातों को कभी भी जावा स्रोत बनाने या अनधिकृत संग्रहीत प्रक्रियाओं को निष्पादित करने जैसे प्रशासनिक अधिकार नहीं दिए जाने चाहिए।

क्या आप जानते हैं?: ओरेकल डेटाबेस में 1999 में जारी संस्करण 8i के बाद से ही एक एम्बेडेड जावा वर्चुअल मशीन (JVM) शामिल है, जो डेवलपर्स को सीधे डेटाबेस स्कीमा के भीतर जावा कोड चलाने की अनुमति देती है।

अक्सर पूछे जाने वाले प्रश्न

Q1: 'khunt' टूलकिट क्या है?
A1: यह जावा और PL/SQL में लिखा गया एक पोस्ट-एक्सप्लोइटेशन टूलकिट है जो हमलावरों को ओरेकल डेटाबेस के माध्यम से सीधे ओएस कमांड चलाने और क्रेडेंशियल चुराने की अनुमति देता है।

Q2: संगठन इस डेटाबेस हमले से खुद को कैसे बचा सकते हैं?
A2: संगठनों को SQL इंजेक्शन को रोकने के लिए इनपुट सैनिटाइजेशन लागू करना चाहिए और वेब अनुप्रयोगों के लिए डेटाबेस विशेषाधिकारों को सीमित करना चाहिए।