Τις τελευταίες εβδομάδες, οι ερευνητές ασφαλείας έχουν παρατηρήσει μια αύξηση στις επιθέσεις που εκμεταλλεύονται τη λειτουργία External Jobs του Oracle Database Scheduler για να αποκτήσουν πρόσβαση σε εταιρικά περιβάλλοντα.

Αυτή η τεχνική εκμεταλλεύεται την ικανότητα του scheduler να εκτελεί αυθαίρετες εντολές σε database servers που βασίζονται σε Windows, επιτρέποντας στους επιτιθέμενους να παρακάμπτουν τις περιμετρικές άμυνες.
Οι αρχικοί τρόποι διείσδυσης περιλαμβάνουν την ανίχνευση δημόσια εκτεθειμένων Oracle listener ports και την εκμετάλλευση λανθασμένα διαμορφωμένων πιστοποιητικών ή προεπιλεγμένων λογαριασμών διαχειριστή.
Μόλις συνδεθούν, οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν το στοιχείο extjobo.exe για να εκτελέσουν εντολές με τα ίδια προνόμια με την υπηρεσία OracleJobScheduler.
Δείτε επίσης: Inboxfuscation: Νέο εργαλείο παρακάμπτει Inbox Rules του Microsoft Exchange
Η επίδραση αυτής της τεχνικής ήταν σημαντική. Οργανισμοί που είχαν διαχωρίσει τα δίκτυά τους και είχαν απομονώσει τους database servers παραβιάστηκαν, επίσης, λόγω της εγγενούς εμπιστοσύνης που υπάρχει στο database scheduler process.
Σε ένα περιστατικό, οι κακόβουλοι χρήστες δημιούργησαν κρυπτογραφημένα τούνελ προς εξωτερικούς διακομιστές Command & Control (C2), δημιούργησαν τοπικούς λογαριασμούς διαχειριστή και ανέπτυξαν ransomware υπό το πρόσχημα των τυπικών λειτουργιών βάσεων δεδομένων.
Τα αρχεία καταγραφής συμβάντων αποκαλύπτουν πολλαπλές αποτυχημένες προσπάθειες σύνδεσης που ακολουθούνται από επιτυχημένη σύνδεση SYSDBA, υποδεικνύοντας συλλογή credentials ή τακτικές brute-force πριν από την εκτέλεση εντολών.

Οι αναλυτές της Yarix σημείωσαν ότι, μετά την απόκτηση credentials, οι επιτιθέμενοι εκμεταλλεύτηκαν το Oracle DBS External Jobs για να δημιουργήσουν κωδικοποιημένες διεργασίες PowerShell. Αυτή η συμπεριφορά υπογραμμίζει μια στροφή προς τεχνικές living-off-the-land που αποφεύγουν την τοποθέτηση προσαρμοσμένων εκτελέσιμων αρχείων στο δίσκο. Αντίθετα, οι επιτιθέμενοι διοχέτευσαν Base64-encoded scripts απευθείας στο PowerShell μέσω του extjobo.exe. Με αυτόν τον τρόπο γίνεται πιο δύσκολη η διαδικασία ανίχνευσης.
Σε μία περίπτωση, ο επιτιθέμενος εκτέλεσε μια εντολή για να συλλέξει πληροφορίες συστήματος πριν από τη λήψη του payload.
Κατάχρηση του Oracle Database Scheduler
Η λειτουργία External Jobs του Oracle Database Scheduler σχεδιάστηκε για να επιτρέπει στους διαχειριστές βάσεων δεδομένων να εκτελούν εντολές λειτουργικού συστήματος για εργασίες συντήρησης.
Δείτε επίσης: AI phishing απάτες χρησιμοποιούν ψεύτικες σελίδες Captcha
Ωστόσο, οι κακόβουλοι χρήστες έχουν ανακαλύψει ότι οποιοσδήποτε χρήστης με προνόμια scheduler μπορεί να συνδεθεί στο named pipe που χρησιμοποιείται από το extjobo.exe και να εισάγει κακόβουλες εντολές. Στις παρατηρούμενες επιθέσεις, οι αντίπαλοι πρώτα απέκτησαν πρόσβαση ως SYSDBA και στη συνέχεια χρησιμοποίησαν:
extjobo.exe -noservice -exec
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -EncodedCommand JABjAD0AbgBl…
Αυτό παρακάμπτει τα script execution policies (-ep Bypass) και εισάγει payloads κωδικοποιημένα σε Base64, απευθείας στη μνήμη.
Ο scheduler επιτρέπει την εκτέλεση εντολών χωρίς να δημιουργεί νέες διεργασίες ανιχνεύσιμες από τα συμβατικά εργαλεία παρακολούθησης.
Μετά την αρχική αναγνώριση, οι επιτιθέμενοι χρησιμοποίησαν παρόμοιες εντολές για να κατεβάσουν δευτερεύοντα payloads από διακομιστές C2, να δημιουργήσουν reverse shells, καθώς και έναν τοπικό λογαριασμό με το όνομα Admine για persistence και lateral movement.
Με την εκμετάλλευση της νόμιμης λειτουργικότητας του scheduler, οι αντίπαλοι αποφεύγουν τη γραφή εκτελέσιμων αρχείων στο δίσκο και βασίζονται σε εγγενή εργαλεία των Windows για reconnaissance, payload staging και tunneling.

Τα αρχεία καταγραφής επιβεβαιώνουν ότι μετά από κάθε εκτέλεση, οι επιτιθέμενοι διέγραψαν προσωρινά batch files και scheduler tasks, δυσκολεύοντας περαιτέρω την ανάλυση.
Αυτή η τεχνική υπογραμμίζει την ανάγκη για αυστηρότερους ελέγχους πρόσβασης στα προνόμια scheduler, συνεχή παρακολούθηση named-pipe δραστηριότητας και ανίχνευση ανωμαλιών για ασυνήθιστες κλήσεις extjobo.exe σε περιβάλλοντα Oracle database.
Δείτε επίσης: Η HoundBytes λανσάρει έναν αυτοματοποιημένο αναλυτή ασφαλείας
Η πρόσφατη εκστρατεία επιθέσεων μέσω Oracle Database Scheduler αναδεικνύει μια επικίνδυνη αλήθεια: οι κυβερνοεγκληματίες στρέφονται όλο και περισσότερο σε «νόμιμες» λειτουργίες λογισμικού για να αποκτήσουν αθέμιτο έλεγχο σε κρίσιμες υποδομές. Το συγκεκριμένο παράδειγμα δείχνει πώς μια δυνατότητα σχεδιασμένη για συντήρηση μπορεί να μετατραπεί σε εργαλείο ransomware, persistence και lateral movement. Για τις επιχειρήσεις, το μήνυμα είναι ξεκάθαρο: η προστασία δεν σταματά στα firewalls. Χρειάζεται συνεχής ανάλυση συμπεριφοράς, monitoring σε βάθος και περιορισμός προνομίων, ειδικά σε processes που θεωρούνται αυτονόητα ασφαλή.
