Компания Huntress зафиксировала случай, когда сама база данных Oracle стала хостом для вредоносного ПО.
Специалисты по безопасности раскрыли кампанию, в ходе которой злоумышленники использовали уязвимость SQL-инъекции, чтобы сохранить собственный набор инструментов для постэксплуатации, получивший название Khunt, внутри базы данных Oracle с помощью встроенных возможностей Java.
Huntress узнала о вторжении после расследования кражи учетных данных на сервере, работающем под управлением Oracle Database. Исследователи выяснили, что вместо простого выполнения команд через SQL-инъекцию атакующие использовали встроенную виртуальную машину Java Oracle (OJVM) для загрузки, компиляции и выполнения вредоносного Java-кода непосредственно из базы данных.
Сообщается, что такой подход позволил злоумышленникам слиться с легитимной функциональностью базы данных, сохраняя при этом постоянное присутствие на скомпрометированном сервере.
«Злоумышленникам удалось получить первоначальный доступ в этой атаке благодаря классической SQL-инъекции», — говорится в сообщении в блоге исследователей Huntress. «Им не понадобилась новая уязвимость, потому что функция автозаполнения поиска в публичном приложении была достаточна для доступа к PL/SQL, а затем и к операционной системе».
Эксплуатация за пределами SQL-инъекции
Атака была сосредоточена на Khunt — наборе инструментов на Java, который злоумышленники сохранили как объект базы данных с помощью функции Oracle «CREATE JAVA SOURCE». Oracle Database включает встроенную виртуальную машину Java, которая позволяет организациям выполнять Java-код из базы данных для легитимных бизнес-приложений.
После компиляции внутри базы данных Java-код можно было запускать через SQL-запросы для выполнения команд операционной системы на базовом хосте, где был настроен Oracle. Вредоносное ПО, внедренное в схему базы данных, было бы значительно сложнее обнаружить, отметили в Huntress.
После настройки пути выполнения кода из базы данных атакующие смогли (и сделали это) провести действия после компрометации, включая кражу учетных данных.
В инциденте, который расследовала Huntress, злоумышленники в конечном итоге скомпрометировали сервер Windows, на котором размещалась Oracle Database, перейдя от SQL-инъекции к выполнению команд на уровне SYSTEM. Получив такой уровень доступа, они смогли выгрузить кусты реестра Windows SAM, SECURITY и SYSTEM, что позволило извлечь хеши паролей локальных учетных записей в автономном режиме.
Отказ кампании от шумных бинарных файлов вредоносного ПО и полное включение вредоносной активности в собственную функциональность Oracle были отмечены исследователями как эволюционировавшая операция, требующая целенаправленного обнаружения.
Oracle не сразу ответила на запросы CSO о комментариях.
Смягчение последствий: фокус на наборе инструментов для постэксплуатации
Хотя SQL-инъекция обеспечила первоначальную точку входа, Huntress утверждает, что более важный урок заключается в том, что произошло после эксплуатации.
Злоумышленники могли просто извлечь или изменить данные с помощью SQL-инъекции, но вместо этого они расширили эксплуатацию, включив в нее долгосрочное сохранение присутствия и удаленное выполнение команд. Huntress предупреждает, что это опасная эволюция.
Такие функции, как встроенная JVM Oracle, хотя и ценны для корпоративных нагрузок, могут также расширить радиус поражения при наличии достаточных привилегий базы данных. «Чтобы избежать подобных атак, важно убедиться, что формы не подвержены инъекциям», — говорят исследователи. «Также важно следить за тем, чтобы у пользователей, имеющих возможность выполнять запросы, не было избыточных привилегий».
Huntress рекомендовала при реагировании на инциденты выходить за рамки индикаторов SQL-инъекции. Проверка сред Oracle на наличие неожиданных исходных объектов Java, скомпилированных классов Java и хранимых процедур может указывать на злоупотребление встроенной виртуальной машиной Java, говорится в сообщении. Компания также поделилась индикаторами компрометации (IOCs), включая хеши файлов, вредоносные артефакты Java, SQL-запросы и поисковые запросы, чтобы помочь защитникам выявить затронутые системы.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




