¿Qué ha pasado?
El 20 de febrero de 2025, Microsoft comenzó a informarnos sobre una actividad no autorizada por parte de un actor malicioso vinculado a un Estado, basándose en la información de que disponía sobre los entornos de Azure. Commvault puso en marcha de inmediato una investigación con la ayuda de expertos líderes en ciberseguridad y publicó un aviso de seguridad.
Estamos colaborando con las autoridades competentes y con los clientes afectados de los que tenemos constancia a medida que disponemos de información. En abril, Microsoft facilitó nueva información sobre amenazas y publicamos una actualización del aviso de seguridad.
Novedades
Según los expertos del sector, este actor malicioso utiliza técnicas sofisticadas para intentar acceder a los entornos de M365 de los clientes. Nuestra investigación hasta la fecha indica que este actor malicioso podría haber accedido a un subconjunto de credenciales de aplicaciones que determinados clientes de Commvault utilizan para autenticarse en sus entornos de M365. En respuesta a ello, Commvault ha adoptado varias medidas correctivas que se detallan a continuación, incluida la rotación de credenciales. Commvault sigue actualizando los indicadores de compromiso (IOC) para facilitar las investigaciones de los clientes en sus entornos de M365.
Nuestra investigación revela que no se ha producido ningún acceso no autorizado a los datos de copia de seguridad de los clientes que Commvault almacena y protege, ni ha habido ningún impacto significativo en nuestras operaciones comerciales ni en nuestra capacidad para ofrecer productos y servicios.
Qué estamos haciendo para proteger a los clientes:
- Rotación de las credenciales de las aplicaciones de M365 gestionadas por Commvault y mejora de la supervisión de la seguridad.
- Actualización de las alertas de seguridad, las buenas prácticas y los indicadores de compromiso (IOC).
- Ofrecemos configuraciones opcionales que se ajustan a las últimas recomendaciones de seguridad de Microsoft.
- Fomentamos la divulgación responsable de vulnerabilidades y la aplicación de parches, concretamente en relación con CVE-2025-3928, que es el CVE conocido hasta la fecha relacionado con este aviso de seguridad.
- Continuamos con nuestra investigación a medida que recibimos información sobre amenazas.
Medidas recomendadas para los clientes:
- Para los clientes de SaaS que hayan implementado aplicaciones personalizadas
- Actualiza lo antes posible las credenciales de la aplicación para M365 que utiliza Commvault.
- Vuelve a comprobar el registro para asegurarte de que el ámbito de aplicación y los permisos sean los adecuados.
- Aplica políticas de acceso condicional a cualquier aplicación de inquilino único que se esté utilizando.
- Aplica el principio del «privilegio mínimo» mediante permisos con un ámbito de aplicación muy limitado.
- Mantente al día de los boletines de amenazas de Microsoft y de las actualizaciones de Commvault.
- Revisa los registros de auditoría de EntraID utilizando los IOC.
Los clientes que tengan alguna duda pueden ponerse en contacto con nosotros en SecurityAdvisory@commvault.com.