كان ناقل الوصول الأولي هو ثغرة SQL injection في تطبيق جافا يعمل على Apache Tomcat . فشلت ميزة البحث بالإكمال التلقائي (autocomplete search) في التطبيق في التحقق من صحة المدخلات، مما سمح للمهاجمين بحقن أوامر SQL عبر اتصال JDBC بقاعدة بيانات أوراكل . كما لاحظ باحثو هانتريس، هذه ليست فئة ثغرات جديدة—هجمات SQL injection موجودة منذ عقود وتحدث عادةً نتيجة سوء معالجة المدخلات . فشل التطبيق في تنظيف حقل بحث بسيط كان كافيًا لبدء سلسلة الاختراق.
بدلاً من نشر ملفات برمجيات ضارة تقليدية على الخادم المخترق، استخدم المهاجمون آلة جافا الافتراضية المدمجة في أوراكل وبيان CREATE JAVA SOURCE لتجميع وتخزين مجموعة أدوات الاستغلال اللاحق بأكملها ككائنات جافا داخل قاعدة البيانات . هذا النهج جعل المجموعة غير مرئية لدفاعات نظام التشغيل القياسية، لأن أدوات EDR ومكافحة الفيروسات تركز على العمليات والملفات الثنائية على نظام التشغيل—وهي لا تفحص بشكل عام فئات جافا ووحدات PL/SQL المخزنة داخل أوراكل .
تضمنت مجموعة أدوات خونت المكونات التالية، كل منها مخزّن ككائن قاعدة بيانات:
| المكون | الوظيفة |
|---|---|
| KhuntCmd | تحميل cmd.exe وتنفيذ أوامر نظام تشغيل عشوائية عبر تضمينها في جمل SQL |
| KhuntHash | استخراج أسماء المستخدمين وتجزئات كلمات المرور من جداول المستخدمين الداخلية في أوراكل وحفظها في ملف |
| KhuntFS / KhuntFS2 | أدوات استكشاف ملفات لسرد وقراءة والبحث والتحقق من أحجام الملفات |
| KhuntT | أداة "ping" بسيطة لتأكيد تثبيت المجموعة وإمكانية الوصول إليها |
| KhuntUnzip | أداة لفك ضغط الملفات |
| khunt_ وحدات PL/SQL* | إجراءات تغليف PL/SQL لاستدعاء طرق جافا الأساسية |
لم يتوقف المهاجمون عند الوصول إلى قاعدة البيانات. استخدموا مجموعة أدوات خونت للانتقال من طبقة قاعدة البيانات إلى نظام ويندوز الأساسي في عملية متعددة الخطوات:
cmd.exe /c whoami، مما أكد أنهم يعملون بصلاحيات SYSTEM على خادم ويندوز .reg.exe ونسخ سجلي التسجيل SECURITY و SYSTEM، وحفظهما باسم khuntSECURITY.hiv و khuntSYSTEM.hiv في F:\Oracle\ .tasklist /svc وحفظوا الإخراج باسم khunttasks.txt .esentutl.exe لنسخ سجل SAM ونسخة ثانية من SECURITY، وحفظهما باسم khuntSAM.hiv و khunt_SECURITY.hiv .يمكن استخدام سجلات التسجيل المسربة في وضع عدم الاتصال لاستخراج وفك تشفير تجزئات كلمات المرور لجميع الحسابات المحلية .
كشف تحقيق هانتريس عن عدة نقاط عمياء حرجة سمحت بنجاح الهجوم وتجنب اكتشافه:
بناءً على هذا الهجوم، أوصت هانتريس بعدة إجراءات تخفيفية :
هذا الهجوم هو تذكير صارخ بأن محركات قواعد البيانات مع بيئات البرمجة المدمجة (مثل JVM في أوراكل) يمكن أن تتحول إلى منصات هجوم خفية عندما تقترن بحقل إدخال واحد غير موثوق. يجب على فرق الأمن توسيع مراقبتها لتشمل طبقة كائنات قاعدة البيانات.