Huntress detectó el 27 de julio de 2026 el robo de credenciales en un servidor de base de datos Oracle. Los registros de acceso de Apache mostraron que los atacantes obtuvieron acceso a través de un punto final vulnerable del motor de búsqueda en una aplicación Java que se ejecutaba en Apache Tomcat. La aplicación no validaba adecuadamente las entradas enviadas a través de la función de autocompletado de búsqueda, lo que permitió a los atacantes enviar comandos SQL a la base de datos Oracle. Los atacantes fueron rastreados desde la dirección IP 178.162.151[.]229.

Los atacantes utilizaron la vulnerabilidad de inyección SQL para cargar directamente la herramienta de post-explotación khunt como un objeto Java en la base de datos Oracle. Oracle tiene una Máquina Virtual Java incorporada y la instrucción CREATE JAVA SOURCE, que permite almacenar y compilar código fuente Java como un objeto de esquema de base de datos. Estos objetos Java pueden ejecutarse mediante comandos SQL y, si están configurados adecuadamente, pueden ejecutar comandos en el sistema operativo. Los atacantes utilizaron esta funcionalidad para compilar y almacenar la herramienta khunt directamente dentro de la base de datos Oracle, evitando así la necesidad de distribuir archivos ejecutables en el servidor.

La herramienta khunt incluía varios componentes Java y envoltorios PL/SQL para ejecutar comandos, robar credenciales y gestionar archivos.