Los atacantes, tras ingresar a una base de datos Oracle a través de una inyección SQL en una aplicación web, instalaron un conjunto de herramientas de post-explotación que no requieren escritura en disco para ejecutar código a nivel SYSTEM en un servidor Windows. Este conjunto de herramientas compiló y almacenó código Java de Oracle, ejecutando comandos desde el motor de la base de datos. Huntress rastreó la cadena de ejecución de código a nivel SYSTEM en un servidor Windows tras detectar robos de credenciales el 27 de julio de 2026.
Los atacantes, al enviar datos no validados desde un campo de búsqueda de autocompletar a la base de datos a través de una conexión JDBC, obtuvieron acceso a una cuenta capaz de crear objetos Java. Oracle requiere que los usuarios tengan el privilegio de sistema CREATE PROCEDURE en sus propios esquemas para compilar y almacenar código fuente Java como un objeto de esquema. Sin embargo, Huntress no reveló qué privilegios tenían los atacantes.
El conjunto de herramientas incluye seis objetos Java y varios envoltorios PL/SQL khunt_*. Estos proporcionan funciones como la ejecución de comandos, la lectura de hashes de nombres de usuario y contraseñas, operaciones de archivos y extracción de archivos. Los atacantes obtuvieron acceso SYSTEM ejecutando el comando cmd.exe /c whoami y luego copiaron las hives del registro usando PowerShell y reg.exe.
