What Happened
Am 20. Februar 2025 informierte uns Microsoft erstmals über unbefugte Aktivitäten eines staatlich gestützten Angreifers, die anhand der in Azure-Umgebungen erfassten Daten festgestellt worden waren. Commvault leitete umgehend eine Untersuchung unter Einbeziehung führender Cybersicherheitsexperten ein und veröffentlichte einenSicherheitshinweis.
Wir arbeiten mit den zuständigen Behörden und den bekannten betroffenen Kunden zusammen, sobald uns Informationen vorliegen. Im April hat Microsoft neue Erkenntnisse zu Sicherheitsbedrohungen bereitgestellt, und wir haben eineAktualisierung to the security advisory.
What’s New
Based on industry experts, this threat actor uses sophisticated techniques to try to gain access to customer M365 environments. Our investigation to date indicates this threat actor may have accessed a subset of app credentials that certain Commvault customers use to authenticate their M365 environments. In response, Commvault has taken several remedial actions detailed below, including rotating credentials. Commvault continues to update indicators of compromise (IOCs) to enable customer investigations within their M365 environments.
Unsere Untersuchung hat ergeben, dass kein unbefugter Zugriff auf die von Commvault gespeicherten und geschützten Kundensicherungsdaten stattgefunden hat und dass keine wesentlichen Auswirkungen auf unseren Geschäftsbetrieb oder unsere Fähigkeit zur Bereitstellung von Produkten und Dienstleistungen zu verzeichnen sind.
What We’re Doing to Protect Customers:
- Rotating app credentials for M365 managed by Commvault and enhancing security monitoring.
- Aktualisierung von Sicherheitshinweisen,best practices, and IOCs.
- Providing optional configurations aligned with Microsoft’s latest security recommendations.
- Förderung einer verantwortungsvollen Offenlegung von Sicherheitslücken und der Bereitstellung von Patches, insbesondere fürCVE-2025-3928 which is the known CVE to date related to this security advisory.
- Continuing our investigation as we receive threat intelligence.
Recommended Actions for Customers:
- Für SaaS-Kunden, die benutzerdefinierte Anwendungen bereitgestellt haben
- Wechseln Sie die von Commvault verwendeten Anmeldedaten für die M365-App so bald wie möglich aus.
- Revalidate registration for proper scoping and permissions.
- Apply conditional access policies on any single tenant app in use.
- Enforce least-privilege access with tightly scoped permissions.
- Bleiben Sie über die Sicherheitsmeldungen von Microsoft unddie Updates.
- Review EntraID audit logs using the IOCs.
Kunden, die Fragen haben, können sich unterSecurityAdvisory@commvault.com.