Saldırganlar, bir Oracle veritabanına, web uygulaması üzerinden SQL enjeksiyonu ile girdikten sonra, disk üzerine yazma gerektirmeyen bir post-exploitation araç seti kurarak Windows sunucusunda SYSTEM düzeyinde kod çalıştırdı. Araç seti, Oracle'ın Java kodunu derleyerek ve depolayarak, veritabanı motoru içinden komutlar çalıştırdı. Huntress, 27 Temmuz 2026'da kimlik bilgisi çalma algılamaları sonrasında, Windows sunucusunda SYSTEM düzeyinde kod yürütme zincirini izledi.

Saldırganlar, bir oto-tamamlama arama alanından gelen doğrulanmamış girdiyi, JDBC bağlantısı üzerinden veritabanına ileterek, Java nesneleri oluşturabilecek bir hesaba erişti. Oracle, Java kaynak kodunu derleyerek ve şema nesnesi olarak depolayarak, kullanıcıların kendi şemalarında CREATE PROCEDURE sistem ayrıcalığına sahip olmasını gerektiriyor. Ancak, saldırganların hangi ayrıcalıklara sahip olduğunu Huntress açıklamadı.

Araç seti, altı Java nesnesi ve birkaç khunt_* PL/SQL sarmalayıcısı içeriyor. Bunlar, komut çalıştırma, kullanıcı adı ve parola hashlerini okuma, dosya işlemleri ve arşiv açma gibi işlevleri sağlıyor. Saldırganlar, cmd.exe /c whoami komutu ile SYSTEM erişimi elde etti ve ardından PowerShell ve reg.exe ile kayıt defteri hives'larını kopyaladı.