Witold Kepinski - 26 augustus 2026

Hackers misbruiken Java in Oracle-databases voor onzichtbare cyberaanval

Beveiligingsbedrijf Huntress slaat alarm over een recente cyberaanval waarbij aanvallers een ouderwetse SQL-injectie (SQLi) combineerden met een zeldzame en inventieve methode om malware direct in een database te nestelen. Bij het incident, ontdekt op 27 juli 2026, wist een kwaadwillende via een openbare webapplicatie een Oracle-database te binnendringen en vervolgens volledige controle te krijgen over de onderliggende Windows-server.

Hackers misbruiken Java in Oracle-databases voor onzichtbare cyberaanval image

De basis van de aanval was een klassieke programmeerfout: een webformulier van de doelorganisatie controleerde de invoer van bezoekers niet goed. Hierdoor kon de aanvaller via het formulier SQL-opdrachten doorsturen naar de achterliggende Oracle-database.

Malware-toolkit geïnstalleerd als database-object

Wat deze aanval volgens de onderzoekers uniek en verontrustend maakt, is de vervolgstap. In plaats van alleen gegevens uit de database te stelen, misbruikte de aanvaller de ingebouwde Java Virtual Machine (JVM) van Oracle. Via de zogeheten CREATE JAVA SOURCE-opdracht werd een complete post-exploitatie-toolkit, genaamd khunt, rechtstreeks in de database geüpload en gecompileerd.

De toolkit bevatte verschillende speciaal ontwikkelde modules:

KhuntCmd: Hiermee kon de aanvaller op afstand Windows-commando's (cmd.exe) uitvoeren via SQL-statements.

KhuntHash: Een tool die gebruikersnamen en wachtwoordhashes direct uit de interne tabellen van Oracle trok.

KhuntFS en KhuntFS2: Bestandsbeheerders waarmee de aanvaller het getroffen systeem kon verkennen en bestanden kon doorzoeken.

KhuntT en KhuntUnzip: Hulpprogramma's om te testen of de verbinding werkte en bestanden uit te pakken.

Overstap van database naar Windows-server

Nadat de toolkit in de database was geladen, voerde de aanvaller de rechten op naar SYSTEM-niveau op de Windows-server. Vervolgens werden via het Windows-register en het hulpprogramma esentutl.exe kopieën gemaakt van kritieke registerbestanden (zoals SAM, SECURITY en SYSTEM). Daarmee probeerden de aanvallers lokaal opgeslagen wachtwoorden te stelen en verder te dringen in het netwerk.

Nachtmerrie voor traditionele beveiliging

Huntress waarschuwt dat deze techniek een groot risico vormt voor bedrijven. Omdat de malware als code-object direct binnen de Oracle-database draait en niet als los bestand op de harde schijf staat, wordt deze niet opgemerkt door traditionele antivirussoftware of EDR-systemen (Endpoint Detection and Response).

Het beveiligingsbedrijf benadrukt dat organisaties invoervelden op websites strikt moeten valideren en parametriseren. Bovendien moeten database-accounts volgens het principe van minimale rechten worden ingesteld, zodat een gecompromitteerde gebruiker niet zomaar Java-broncode kan maken of uitvoeren op de server.

Fundaments BW + BN Brandwebbing/Previder BN + BW
Ingram Micro EXPERIENCE 2026