แฮกเกอร์เจาะระบบ Oracle database ผ่านช่องโหว่ SQL injection ในเว็บแอปพลิเคชัน แล้วติดตั้ง toolkit khunt โดยไม่เขียนไฟล์ executable ลงดิสก์ หลัง Huntress ตรวจพบการโจมตีวันที่ 27 กรกฎาคม 2026 ซึ่งนำไปสู่การรันโค้ดระดับ SYSTEM บนเซิร์ฟเวอร์ Windows ช่องโหว่เกิดจากฟีเจอร์ autocomplete ที่ส่งข้อมูลไม่ผ่านการตรวจสอบไปยังฐานข้อมูลผ่าน JDBC connection โดยบัญชีที่ใช้มีสิทธิ์สร้าง Java objects ทั้งนี้ Oracle ยังไม่ออกแพตช์แก้ไขทั้งช่องโหว่และสิทธิ์บัญชี ผู้โจมตีใช้ Java source code ที่ Oracle คอมไพล์เป็น schema objects แล้วรันคำสั่งผ่านฐานข้อมูลโดยไม่ต้องสร้างไฟล์ใหม่ เทคนิคนี้มีอายุเกิน 20 ปี คล้ายกับ raptor_oraexec.sql จากปี 2006 ชุด toolkit khunt มีส่วนประกอบเช่น KhuntCmd สำหรับรันคำสั่ง SYSTEM, KhuntHash สำหรับดักจับข้อมูล แฮกเกอร์ยังใช้ PowerShell คัดลอก registry hives ที่เก็บข้อมูลระบบ แนวทางแก้ไขคือใช้ parameterized queries และกำหนดสิทธิ์ขั้นต่ำ (least privilege) สำหรับบัญชี
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว