Was ist passiert?
Am 20. Februar 2025 informierte uns Microsoft erstmals über unbefugte Aktivitäten eines staatlich unterstützten Angreifers, die anhand der in Azure-Umgebungen erfassten Daten festgestellt worden waren. Commvault leitete umgehend eine Untersuchung unter Einbeziehung führender Cybersicherheitsexperten ein und veröffentlichte einen Sicherheitshinweis.
Wir arbeiten mit den zuständigen Behörden und den bekannten betroffenen Kunden zusammen, sobald uns Informationen vorliegen. Im April hat Microsoft neue Erkenntnisse zu Sicherheitsbedrohungen bereitgestellt, und wir haben eine Aktualisierung der Sicherheitsempfehlung veröffentlicht.
Was gibt es Neues?
Nach Angaben von Branchenexperten nutzt dieser Angreifer ausgefeilte Techniken, um sich Zugang zu den M365-Umgebungen von Kunden zu verschaffen. Unsere bisherigen Untersuchungen deuten darauf hin, dass dieser Angreifer möglicherweise Zugriff auf einen Teil der Anmeldedaten für Anwendungen erlangt hat, die bestimmte Commvault-Kunden zur Authentifizierung in ihren M365-Umgebungen verwenden. Als Reaktion darauf hat Commvault mehrere Abhilfemaßnahmen ergriffen, die im Folgenden näher beschrieben werden, darunter die Änderung von Anmeldedaten. Commvault aktualisiert weiterhin die Indikatoren für Kompromittierung (IOCs), um Kunden die Untersuchung ihrer M365-Umgebungen zu ermöglichen.
Unsere Untersuchung hat ergeben, dass kein unbefugter Zugriff auf die von Commvault gespeicherten und geschützten Kundensicherungsdaten stattgefunden hat und dass keine wesentlichen Auswirkungen auf unseren Geschäftsbetrieb oder unsere Fähigkeit zur Bereitstellung von Produkten und Dienstleistungen zu verzeichnen sind.
Was wir tun, um unsere Kunden zu schützen:
- Rotation der von Commvault verwalteten Anmeldedaten für M365-Apps und Verbesserung der Sicherheitsüberwachung.
- Aktualisierung von Sicherheitshinweisen, Best Practices und IOCs.
- Bereitstellung optionaler Konfigurationen, die den neuesten Sicherheitsempfehlungen von Microsoft entsprechen.
- Förderung einer verantwortungsvollen Offenlegung von Sicherheitslücken und der Bereitstellung von Patches, insbesondere für CVE-2025-3928, die bislang bekannte CVE-Nummer im Zusammenhang mit dieser Sicherheitsempfehlung.
- Wir setzen unsere Untersuchungen fort, sobald wir neue Erkenntnisse zu Bedrohungen erhalten.
Empfohlene Maßnahmen für Kunden:
- Für SaaS-Kunden, die benutzerdefinierte Anwendungen bereitgestellt haben
- Ändern Sie die von Commvault verwendeten Anmeldedaten für die M365-App so bald wie möglich.
- Überprüfen Sie die Registrierung erneut, um den Geltungsbereich und die Berechtigungen korrekt festzulegen.
- Wenden Sie Richtlinien für den bedingten Zugriff auf jede einzelne im Einsatz befindliche Single-Tenant-Anwendung an.
- Setzen Sie den Grundsatz des geringstmöglichen Zugriffs mit streng begrenzten Berechtigungen durch.
- Halten Sie sich über die Sicherheitsmeldungen von Microsoft und die Updates von Commvault auf dem Laufenden.
- Überprüfen Sie die EntraID-Audit-Protokolle anhand der IOCs.
Kunden, die Fragen haben, können sich unter SecurityAdvisory@commvault.com an uns wenden.