Các nhà nghiên cứu Huntress cho biết một nhóm tấn công đã khai thác lỗ hổng SQL injection trên ứng dụng Java public-facing để cài công cụ hậu khai thác khunt trực tiếp vào Oracle Database, thay vì thả tệp thực thi truyền thống trên máy chủ.

Điểm đáng chú ý của vụ việc
Theo BleepingComputer, vụ tấn công được Huntress phát hiện ngày 27/7/2026 sau khi nền tảng giám sát của hãng ghi nhận dấu hiệu đánh cắp thông tin xác thực trên một máy chủ chạy Oracle Database. Nhật ký Apache cho thấy điểm vào là một endpoint tìm kiếm tự động hoàn thành trong ứng dụng Java chạy trên Apache Tomcat.
Ứng dụng không xác thực chặt dữ liệu đầu vào, cho phép kẻ tấn công gửi lệnh SQL tới cơ sở dữ liệu Oracle. Từ đó, nhóm tấn công cài khunt dưới dạng Java object bên trong database, tận dụng Java Virtual Machine nhúng của Oracle và khả năng lưu, biên dịch mã Java bằng câu lệnh CREATE JAVA SOURCE.
Vì sao kỹ thuật này nguy hiểm
Điểm đáng ngại là payload không nhất thiết xuất hiện như một tệp mã độc quen thuộc trên hệ thống tệp. Khi Java object và PL/SQL wrapper được lưu trong schema database, kẻ tấn công có thể thực thi lệnh hệ điều hành thông qua SQL nếu tài khoản ứng dụng có đặc quyền quá rộng.
Huntress ghi nhận các thành phần của khunt có khả năng chạy lệnh Windows, truy cập bảng người dùng nội bộ của Oracle, duyệt và đọc tệp, tìm kiếm tệp, kiểm tra kích thước tệp và giải nén dữ liệu. Một lệnh kiểm tra cho thấy mã được thực thi với quyền SYSTEM trên máy chủ Windows, làm tăng đáng kể rủi ro leo thang hậu khai thác.
Dấu hiệu và hệ quả cần lưu ý
Sau khi cài toolkit, kẻ tấn công sử dụng PowerShell và tiện ích Windows để sao chép các registry hive SAM, SECURITY và SYSTEM. Đây là những tệp thường được dùng trong chuỗi đánh cắp hoặc bẻ khóa thông tin xác thực cục bộ. Nhóm tấn công cũng liệt kê dịch vụ đang chạy bằng tasklist /svc và lưu kết quả vào tệp trên hệ thống.
BleepingComputer cho biết Huntress truy vết yêu cầu độc hại tới địa chỉ IP 178.162.151[.]229. Báo cáo hiện chưa xác nhận dữ liệu registry đã bị đưa ra ngoài hay chưa, nhưng chuỗi hành vi cho thấy mục tiêu rõ ràng là mở rộng quyền kiểm soát sau khi xâm nhập ban đầu.
Khuyến nghị phòng thủ
Các tổ chức vận hành ứng dụng web kết nối trực tiếp tới database cần rà soát lại lớp kiểm tra đầu vào, đặc biệt với các endpoint tìm kiếm, autocomplete và truy vấn động. SQL injection vẫn là rủi ro cũ nhưng hậu quả có thể nghiêm trọng hơn khi tài khoản database được cấp quyền vượt nhu cầu nghiệp vụ.
Với Oracle Database, cần hạn chế nghiêm ngặt quyền tạo Java source, quyền chạy stored procedure không cần thiết và các đặc quyền quản trị đối với tài khoản ứng dụng public-facing. Đội vận hành cũng nên giám sát bất thường trong schema object, PL/SQL wrapper, lệnh tạo Java object, truy cập bảng người dùng nội bộ và hành vi sao chép registry hive trên máy chủ Windows.
Vụ việc khunt là lời nhắc rằng phòng thủ database không chỉ dừng ở bản vá và tường lửa. Nguyên tắc đặc quyền tối thiểu, logging đủ sâu và kiểm tra định kỳ các object lạ trong database có thể quyết định khả năng phát hiện tấn công trước khi kẻ xâm nhập chuyển sang đánh cắp thông tin xác thực.
VNCyberS tổng hợp từ BleepingComputer và Huntress















