Duy Linh

Writer
Kẻ tấn công đã lợi dụng tính năng External Jobs của Oracle Database Scheduler để thực thi lệnh tùy ý trên máy chủ cơ sở dữ liệu, mở đường cho xâm nhập ban đầu và leo thang đặc quyền nhanh chóng. Thông qua tệp thực thi extjobo.exe, chúng chạy các lệnh PowerShell được mã hóa, thiết lập đường hầm với Ngrok và triển khai ransomware, đồng thời xóa dấu vết để tránh bị phát hiện.
1758608417211.png

Các tác nhân đe dọa khai thác Oracle Database Scheduler để xâm nhập vào mạng doanh nghiệp
Trong một sự cố gần đây, điều tra viên phát hiện kẻ tấn công nhắm mục tiêu phiên bản Oracle Database bị lộ, liên tục thử đăng nhập với tài khoản SYS. Mã lỗi 28009 trả về xác nhận rằng thông tin đăng nhập SYSDBA hợp lệ đã bị lấy cắp. Sau khi xâm nhập, chúng dùng extjobo.exe để tạo và chạy tập lệnh PowerShell mã hóa Base64 nhằm thu thập thông tin hệ thống, thực thi lệnh từ xa qua WSMan và tải payload bổ sung từ máy chủ C2. Các tệp tải trọng này bị xóa ngay sau khi chạy, cản trở phân tích pháp y. Bằng chứng cho thấy chúng còn dùng mã nguồn mở từ GitHub để tạo shell ngược TCP trên máy chủ bị xâm nhập.
1758608572023.png

Bằng chứng về nỗ lực đăng nhập vào Oracle DBS .
Đường hầm Ngrok và leo thang đặc quyền
Sau khi thực thi mã ban đầu, kẻ tấn công triển khai Ngrok để chuyển tiếp RDP (cổng 3389) từ máy chủ nội bộ ra Internet. Tệp ngrok.yml chứa mã xác thực của chúng được tạo và ngrok.exe khởi chạy, mở đường cho kết nối từ xa. Sau đó, một tài khoản cục bộ có tên “Admine” được tạo và dùng để kết nối qua RDP.
1758608725248.png

Bằng chứng về việc tạo ra tệp “ngrok.exe” .
Chúng tiếp tục leo thang đặc quyền bằng công cụ Process Hacker (đổi tên thành PT.exe) để thao túng mã thông báo và chiếm quyền quản trị miền. Sau khi có toàn quyền, ransomware win.exe được đặt trong thư mục PerfLogs, gắn với tác vụ theo lịch “Windows Update BETA” để tự chạy khi khởi động. Quá trình này ghi lại nhật ký mã hóa (mcv.dll), mã hóa dữ liệu và để lại ghi chú đòi tiền chuộc “ElonsHelp.txt”.
1758608851475.png

Bằng chứng về việc tạo ra tệp “ngr.bat” .
Kẻ tấn công còn chỉnh sửa registry để vô hiệu hóa Ngrok khi khởi động, rồi xóa toàn bộ công cụ như Ngrok, tfod.cmd, ngr.bat, ss.exe bằng lệnh xóa trì hoãn. Các tác vụ theo lịch bị xóa sạch nhằm xóa dấu vết.

Giảm thiểu rủi ro bảo mật
Để giảm nguy cơ, các tổ chức dùng Oracle Database Scheduler cần:
  • Hạn chế quyền truy cập vào cổng quản lý Oracle, tắt External Jobs nếu không cần.
  • Áp dụng xác thực đa yếu tố cho quản trị viên và giám sát đăng nhập SYSDBA bất thường.
  • Giám sát hoạt động bất thường như chạy extjobo.exe, PowerShell mã hóa, tác vụ theo lịch trái phép.
  • Kiểm soát việc cài phần mềm đường hầm, chỉ cho phép nhị phân đã phê duyệt, giám sát cấu hình Ngrok.
  • Duy trì sao lưu, phục hồi dữ liệu để có thể phân tích nhật ký bị mã hóa.
Bảo mật chủ động các tính năng Oracle Scheduler và tăng khả năng giám sát đặc quyền sẽ giúp ngăn chặn các cuộc xâm nhập tương tự và bảo vệ cơ sở dữ liệu quan trọng.

Đọc chi tiết tại đây: https://gbhackers.com/oracle-database-scheduler/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back