नई दिल्ली: साइबर सुरक्षा शोधकर्ताओं ने एक ऐसे उन्नत साइबर हमले का खुलासा किया है जिसमें हमलावरों ने Oracle डेटाबेस की एक SQL Injection कमजोरी का फायदा उठाकर डेटाबेस के भीतर ही एक पोस्ट-एक्सप्लॉइटेशन टूलकिट इंस्टॉल कर दिया। इस तकनीक की मदद से हमलावरों ने अलग से कोई मैलवेयर फाइल इंस्टॉल किए बिना ऑपरेटिंग सिस्टम पर कमांड चलाने, संवेदनशील डेटा तक पहुंच बनाने और क्रेडेंशियल चोरी करने जैसी गतिविधियों को अंजाम दिया।
साइबर सुरक्षा कंपनी Huntress के अनुसार यह हमला 27 जुलाई 2026 को सामने आया, जब उसकी सुरक्षा प्रणाली ने Oracle डेटाबेस सर्वर होस्ट कर रहे एक सिस्टम पर संदिग्ध क्रेडेंशियल चोरी की गतिविधि का पता लगाया। जांच में सामने आया कि हमलावरों ने सार्वजनिक रूप से उपलब्ध एक Java आधारित वेब एप्लिकेशन के सर्च एंडपॉइंट में मौजूद SQL Injection कमजोरी का फायदा उठाकर डेटाबेस तक पहुंच बनाई।
रिपोर्ट के अनुसार, Apache Tomcat पर चल रहे एप्लिकेशन में ऑटो-कम्प्लीट सर्च फीचर उपयोगकर्ता द्वारा दिए गए इनपुट को सही तरीके से सत्यापित नहीं कर रहा था। इसी कमजोरी का फायदा उठाकर हमलावरों ने Oracle डेटाबेस में मनचाहे SQL कमांड चलाए और आगे का हमला अंजाम दिया। जांच के दौरान संदिग्ध गतिविधि को एक विशेष IP पते से जुड़ा पाया गया।
हमलावरों ने Oracle डेटाबेस के भीतर मौजूद Embedded Java Virtual Machine (JVM) और CREATE JAVA SOURCE फीचर का दुरुपयोग करते हुए “khunt” नामक पोस्ट-एक्सप्लॉइटेशन टूलकिट को सीधे डेटाबेस में Java ऑब्जेक्ट के रूप में संग्रहीत कर दिया। Oracle डेटाबेस में यह सुविधा Java कोड को डेटाबेस स्कीमा ऑब्जेक्ट के रूप में सुरक्षित रखने और बाद में SQL कमांड के माध्यम से चलाने की अनुमति देती है। यदि आवश्यक अनुमति उपलब्ध हो तो ऐसे Java ऑब्जेक्ट ऑपरेटिंग सिस्टम पर भी कमांड निष्पादित कर सकते हैं।
शोधकर्ताओं के अनुसार, वास्तविक साइबर हमलों में इस तकनीक का उपयोग बहुत कम देखने को मिला है। इस वजह से यह हमला विशेष रूप से चिंताजनक माना जा रहा है क्योंकि इसमें हमलावरों को सर्वर पर अलग से निष्पादन योग्य (Executable) फाइलें छोड़ने की आवश्यकता नहीं पड़ी, जिससे पारंपरिक सुरक्षा समाधानों के लिए खतरे का पता लगाना अधिक कठिन हो सकता है।
Registration Begins for FutureCrime Summit 2026, India’s Largest Cybercrime Conference
टूलकिट में कई Java मॉड्यूल और PL/SQL रैपर शामिल थे। इनमें KhuntCmd ऑपरेटिंग सिस्टम पर कमांड चलाने, KhuntHash Oracle के आंतरिक यूजर डेटाबेस से उपयोगकर्ता नाम और पासवर्ड संबंधी जानकारी निकालने, KhuntFS और KhuntFS2 फाइल ब्राउज़िंग, खोज और पढ़ने, KhuntT इंस्टॉलेशन की पुष्टि करने तथा KhuntUnzip संपीड़ित फाइलों को निकालने के लिए उपयोग किए गए।
जांच में पाया गया कि हमलावरों ने KhuntCmd के माध्यम से cmd.exe /c whoami कमांड चलाकर यह सत्यापित किया कि Oracle डेटाबेस के जरिए भेजे गए कमांड Windows सर्वर पर SYSTEM स्तर के विशेषाधिकारों के साथ चल रहे थे। इसके बाद PowerShell और Windows की अंतर्निहित उपयोगिताओं की सहायता से SAM, SECURITY और SYSTEM रजिस्ट्री हाइव की प्रतियां तैयार की गईं। इन फाइलों का उपयोग स्थानीय Windows खातों के पासवर्ड हैश निकालने के लिए किया जा सकता है। इसके अलावा tasklist /svc कमांड चलाकर सर्वर पर सक्रिय सेवाओं की जानकारी भी एक टेक्स्ट फाइल में सुरक्षित की गई।
रिपोर्ट में यह संकेत दिया गया कि रजिस्ट्री हाइव संभवतः क्रेडेंशियल डंपिंग के उद्देश्य से बाहर भेजे गए होंगे, हालांकि इस बात की पुष्टि नहीं की गई कि डेटा सफलतापूर्वक हमलावरों तक पहुंच पाया या नहीं।
Algoritha Security के एक Researcher ने कहा कि यह घटना दर्शाती है कि SQL Injection जैसी पुरानी कमजोरियां आज भी गंभीर खतरा बनी हुई हैं। उन्होंने कहा कि सार्वजनिक वेब एप्लिकेशन में उपयोगकर्ता इनपुट का कड़ा सत्यापन, न्यूनतम विशेषाधिकार (Least Privilege) सिद्धांत का पालन और डेटाबेस खातों को केवल आवश्यक अनुमतियां देना ऐसे हमलों को रोकने के लिए बेहद जरूरी है।
साइबर सुरक्षा विशेषज्ञों ने संगठनों को सलाह दी है कि सार्वजनिक एप्लिकेशन से जुड़े Oracle डेटाबेस खातों को Java Source बनाने, अनावश्यक Stored Procedures चलाने या प्रशासनिक स्तर की अन्य अनुमतियां न दी जाएं। नियमित सुरक्षा परीक्षण, SQL Injection सुरक्षा उपाय, डेटाबेस गतिविधियों की सतत निगरानी और समय पर पैच प्रबंधन अपनाकर इस प्रकार के उन्नत हमलों के जोखिम को काफी हद तक कम किया जा सकता है।
