¿Qué pasó?
El 20 de febrero de 2025, Microsoft comenzó a informarnos sobre una actividad no autorizada por parte de un actor malicioso vinculado a un Estado, basándose en la información de que disponía sobre los entornos de Azure. Commvault puso en marcha de inmediato una investigación con la ayuda de expertos líderes en ciberseguridad y publicó unaviso de seguridad.
Estamos colaborando con las autoridades competentes y con los clientes afectados de los que tenemos constancia a medida que disponemos de información. En abril, Microsoft facilitó nueva información sobre amenazas y publicamos unaactualización to the security advisory.
What’s New
Based on industry experts, this threat actor uses sophisticated techniques to try to gain access to customer M365 environments. Our investigation to date indicates this threat actor may have accessed a subset of app credentials that certain Commvault customers use to authenticate their M365 environments. In response, Commvault has taken several remedial actions detailed below, including rotating credentials. Commvault continues to update indicators of compromise (IOCs) to enable customer investigations within their M365 environments.
Nuestra investigación revela que no se ha producido ningún acceso no autorizado a los datos de copia de seguridad de los clientes que Commvault almacena y protege, ni ha habido ningún impacto significativo en nuestras operaciones comerciales ni en nuestra capacidad para ofrecer productos y servicios.
What We’re Doing to Protect Customers:
- Rotating app credentials for M365 managed by Commvault and enhancing security monitoring.
- Actualización de avisos de seguridad,buenas prácticas, and IOCs.
- Providing optional configurations aligned with Microsoft’s latest security recommendations.
- Fomentar la divulgación responsable de vulnerabilidades y la aplicación de parches, concretamente en relación conCVE-2025-3928, which is the known CVE to date related to this security advisory.
- Continuing our investigation as we receive threat intelligence.
Recommended Actions for Customers:
- Para los clientes de SaaS que hayan implementado aplicaciones personalizadas
- Actualiza lo antes posible las credenciales de la aplicación para M365 que utiliza Commvault.
- Revalidate registration for proper scoping and permissions.
- Apply conditional access policies on any single tenant app in use.
- Enforce least-privilege access with tightly scoped permissions.
- Mantente al día de los boletines de amenazas de Microsoft y delas actualizaciones.
- Review EntraID audit logs using the IOCs.
Los clientes que tengan alguna duda pueden ponerse en contacto con nosotros enSecurityAdvisory@commvault.com.