Huntress, 27 Temmuz 2026'da bir Oracle veritabanı sunucusunda kimlik bilgisi çalınmasını tespit etti. Apache erişim günlükleri, saldırganların Apache Tomcat üzerinde çalışan bir Java uygulamadaki savunmasız arama motoru uç noktasından erişim elde ettiğini gösterdi. Uygulama, otomatik tamamlamalı arama özelliği aracılığıyla gönderilen girişleri yeterince doğrulamadığı için, saldırganlar Oracle veritabanına SQL komutları gönderebildi. Saldırganlar, 178.162.151[.]229 IP adresinden izlendi.
Saldırganlar, SQL enjeksiyon açığını kullanarak, Oracle veritabanına doğrudan bir Java nesnesi olarak khunt post-exploitation aracını yükledi. Oracle, yerleşik bir Java Sanal Makinesi ve CREATE JAVA SOURCE ifadesine sahiptir, bu da Java kaynak kodunun veritabanı şema nesnesi olarak depolanmasını ve derlenmesini sağlar. Bu Java nesneleri, SQL komutları aracılığıyla çalıştırılabilir ve uygun şekilde yapılandırıldığında, işletim sistemi üzerinde komutlar çalıştırabilir. Saldırganlar, bu işlevselliği kullanarak khunt aracını doğrudan Oracle veritabanı içinde derledi ve depoladı, böylece sunucuda yürütülebilir dosyalar olarak dağıtmaktan kaçındılar.
Khunt aracı, komutları yürütmek, kimlik bilgilerini çalmak ve dosyaları yönetmek için birçok Java bileşeni ve PL/SQL sarmalayıcı içeriyordu.
