Que s’est-il passé ?
Le 20 février 2025, Microsoft a commencé à nous signaler des activités non autorisées menées par un acteur malveillant lié à un État, sur la base des informations recueillies au sein des environnements Azure. Commvault a immédiatement ouvert une enquête avec l’aide d’experts de premier plan en cybersécurité et a publié un avis de sécurité.
Nous collaborons avec les autorités compétentes et les clients concernés dès que nous disposons d’informations à ce sujet. En avril, Microsoft a fourni de nouvelles informations sur ces menaces et nous avons publié une mise à jour de l’avis de sécurité.
Quoi de neuf
Selon des experts du secteur, cet acteur malveillant utilise des techniques sophistiquées pour tenter d’accéder aux environnements M365 des clients. Notre enquête à ce jour indique que cet acteur malveillant aurait pu accéder à un sous-ensemble d’identifiants d’application que certains clients de Commvault utilisent pour s’authentifier dans leurs environnements M365. En réponse, Commvault a pris plusieurs mesures correctives détaillées ci-dessous, notamment la rotation des identifiants. Commvault continue de mettre à jour les indicateurs de compromission (IOC) afin de permettre aux clients de mener leurs propres enquêtes au sein de leurs environnements M365.
Notre enquête a révélé qu’aucun accès non autorisé n’a été constaté aux données de sauvegarde des clients stockées et protégées par Commvault, et qu’il n’y a eu aucune incidence significative sur nos activités commerciales ni sur notre capacité à fournir nos produits et services.
Ce que nous faisons pour protéger nos clients :
- Rotation des identifiants d’application pour M365 gérée par Commvault et renforcement de la surveillance de la sécurité.
- Mise à jour des alertes de sécurité, des bonnes pratiques et des indicateurs de compromission (IOC).
- Proposition de configurations optionnelles conformes aux dernières recommandations de sécurité de Microsoft.
- Encouragement à la divulgation responsable des vulnérabilités et à l’application des correctifs, en particulier pour la vulnérabilité CVE-2025-3928, qui est à ce jour le numéro CVE connu associé à cet avis de sécurité.
- Nous poursuivons notre enquête au fur et à mesure que nous recevons des informations sur ces menaces.
Mesures recommandées pour les clients :
- Pour les clients SaaS ayant déployé des applications personnalisées
- Mettez à jour dès que possible les identifiants d’application M365 utilisés par Commvault.
- Vérifiez à nouveau votre inscription afin de garantir une définition correcte du périmètre et des autorisations.
- Appliquez des règles d’accès conditionnel à toute application à locataire unique actuellement utilisée.
- Appliquez le principe du « droit d’accès minimal » grâce à des autorisations strictement délimitées.
- Tenez-vous informé des bulletins de sécurité de Microsoft et des mises à jour de Commvault.
- Consultez les journaux d’audit d’EntraID à l’aide des indicateurs de compromission (IOC).
Les clients qui ont des questions peuvent nous contacter à l’adresse SecurityAdvisory@commvault.com.