🔍 Contexte

Source : BleepingComputer, publié le 5 août 2026. L’incident a été découvert par Huntress le 27 juillet 2026 après détection de vol de credentials sur un serveur hébergeant une base Oracle.

🎯 Vecteur d’accès initial

Les attaquants ont exploité une vulnérabilité d’injection SQL dans un endpoint de moteur de recherche d’une application Java publique tournant sous Apache Tomcat. La fonctionnalité d’autocomplétion ne validait pas correctement les entrées utilisateur, permettant l’émission de commandes SQL directement vers la base Oracle.

🛠️ Technique d’implantation inédite

Après exploitation, les attaquants ont utilisé la fonctionnalité native d’Oracle (CREATE JAVA SOURCE) pour compiler et stocker le toolkit khunt directement dans la base de données en tant qu’objet Java, sans déposer de fichier exécutable sur le système. Cette technique est décrite par Huntress comme rarement documentée dans la nature.

🧩 Composants du toolkit khunt

  • KhuntCmd : exécution de commandes OS via cmd.exe depuis des instructions SQL
  • KhuntHash : accès à la table interne des utilisateurs Oracle et extraction des hashes de mots de passe
  • KhuntFS / KhuntFS2 : navigation, lecture, recherche et vérification de fichiers
  • KhuntT : test de connectivité (type ping) pour valider l’installation
  • KhuntUnzip : extraction de fichiers compressés

💥 Impact et actions post-exploitation

L’exécution de cmd.exe /c whoami a confirmé des permissions SYSTEM sur le serveur Windows. Les attaquants ont ensuite copié les ruches de registre SAM, SECURITY et SYSTEM via PowerShell pour récupérer les hashes de comptes locaux. La commande tasklist /svc a été utilisée pour énumérer les services en cours, avec résultat sauvegardé dans khunttasks.txt. L’exfiltration des ruches de registre est probable mais non confirmée.

📌 Type d’article

Analyse technique d’incident publiée par BleepingComputer, basée sur le rapport de recherche Huntress. But principal : documenter une technique d’implantation de toolkit dans une base Oracle rarement observée en conditions réelles.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.001 — Server Software Component: SQL Stored Procedures (Persistence)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
  • T1083 — File and Directory Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1552.002 — Unsecured Credentials: Credentials in Registry (Credential Access)

IOC

Malware / Outils

  • khunt (framework)
  • KhuntCmd (tool)
  • KhuntHash (tool)
  • KhuntFS (tool)
  • KhuntFS2 (tool)
  • KhuntT (tool)
  • KhuntUnzip (tool)

🟡 Indice de vérification factuelle : 64/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3438 chars — texte complet (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 178.162.151.229 (ip) → AbuseIPDB (40% confiance, 9 signalements)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/hackers-run-khunt-post-exploitation-toolkit-from-oracle-database/

🖴 Archive : https://web.archive.org/web/20260806072113/https://www.bleepingcomputer.com/news/security/hackers-run-khunt-post-exploitation-toolkit-from-oracle-database/