Ataque silencioso: cómo los hackers usan Oracle para evitar defensas

Ataque silencioso: cómo los hackers usan Oracle para evitar defensas
Ataque silencioso: cómo los hackers usan Oracle para evitar defensas

Imaginate que los hackers logran entrar en tu base de datos y, en lugar de dejar rastros visibles, simplemente le piden a Oracle que compile código malicioso desde adentro. Sin archivos ejecutables, sin alertas típicas, sin nada que detecte un antivirus. Así funcionó el ataque que acaban de descubrir contra una organización, y es exactamente el tipo de amenaza sofisticada que las empresas latinoamericanas no están preparadas para enfrentar.

¿Qué pasó?

Un grupo de atacantes explotó una vulnerabilidad clásica: una SQL injection en una aplicación web expuesta al público. Hasta acá, nada nuevo. Lo preocupante fue qué hicieron después de meterse en la base de datos Oracle. En lugar de instalar herramientas maliciosas tradicionales (ejecutables, scripts), alimentaron código Java directamente a la base de datos y dejaron que Oracle mismo lo compilara en objetos de esquema almacenados. El resultado: un toolkit llamado khunt (rastreado por la empresa de seguridad Huntress) que funciona completamente dentro del motor de la base de datos, con acceso a nivel SYSTEM de Windows.

La genialidad del ataque está en la invisibilidad. No hay archivos en disco. No hay procesos ejecutándose en el sistema operativo que un antivirus pueda detectar. Todo ocurre dentro de Oracle, donde la mayoría de las empresas no mira con lupa. Es como esconder un ladrón dentro de la bóveda del banco y que el guardia ni se entere porque está mirando la puerta de entrada.

Una vez instalado, khunt permitió a los atacantes ejecutar comandos del sistema operativo desde adentro de la base de datos, obteniendo acceso total. Esto abre la puerta a robo de datos, instalación de ransomware, movimiento lateral por la red corporativa... todo lo malo que podés imaginarte.

¿Por qué importa en Argentina y América Latina?

Acá viene lo que duele: la mayoría de las empresas en la región todavía está lidiando con lo básico en seguridad. Parches desactualizados, contraseñas débiles, falta de monitoreo en bases de datos. Un ataque así requiere defensas en profundidad que pocas organizaciones latinoamericanas tienen implementadas.

En Argentina, muchas pymes y hasta algunas medianas empresas corren Oracle con configuraciones por defecto o heredadas de hace años. Si además tienen aplicaciones web con vulnerabilidades de SQL injection (y mirá, son más comunes de lo que parece), están prácticamente abiertas para este tipo de ataques. El problema se amplifica si considerás que la región enfrenta crecientes amenazas de ransomware y que los atacantes buscan exactamente este tipo de rutas silenciosas para meterse sin levantar sospechas.

¿Qué se recomienda?

  • Auditá tus aplicaciones web: Buscá vulnerabilidades de SQL injection. Si no tenés un programa de testing de seguridad, es hora de empezar uno. No es negociable.
  • Monitoreo en bases de datos: Implementá logging y alertas en Oracle (y cualquier base de datos crítica). Buscá compilaciones inusuales de stored procedures, creación de objetos anómalos, ejecución de comandos del sistema.
  • Principio de menor privilegio: La cuenta de la aplicación web no debería tener permisos para compilar o ejecutar comandos del sistema dentro de Oracle. Limitá lo que puede hacer.
  • Parches y actualizaciones: Mantené Oracle actualizado. Los agujeros de seguridad se descubren constantemente.
  • Segmentación de red: Incluso si un atacante entra en la base de datos, que no pueda acceder fácilmente al resto de tu infraestructura.
  • Respuesta a incidentes: Tenés un plan si algo como esto pasa? Porque la probabilidad no es cero.

Fuente: The Hacker News

Read more