What Happened
Le 20 février 2025, Microsoft a commencé à nous signaler des activités non autorisées menées par un acteur malveillant lié à un État, sur la base des informations recueillies au sein des environnements Azure. Commvault a immédiatement ouvert une enquête avec l’aide d’experts de premier plan en cybersécurité et a publié unavis de sécurité.
We are working with appropriate authorities and known targeted customers as information becomes available to us. In April, Microsoft provided new threat intelligence and we published anupdate to the security advisory.
What’s New
Based on industry experts, this threat actor uses sophisticated techniques to try to gain access to customer M365 environments. Our investigation to date indicates this threat actor may have accessed a subset of app credentials that certain Commvault customers use to authenticate their M365 environments. In response, Commvault has taken several remedial actions detailed below, including rotating credentials. Commvault continues to update indicators of compromise (IOCs) to enable customer investigations within their M365 environments.
Notre enquête a révélé qu’il n’y a eu aucun accès non autorisé aux données de sauvegarde des clients stockées et protégées par Commvault, et qu’il n’y a eu aucune incidence significative sur nos activités commerciales ni sur notre capacité à fournir nos produits et services.
What We’re Doing to Protect Customers:
- Rotating app credentials for M365 managed by Commvault and enhancing security monitoring.
- Mise à jour des avis de sécurité,des bonnes pratiques, and IOCs.
- Providing optional configurations aligned with Microsoft’s latest security recommendations.
- Favoriser la divulgation responsable des vulnérabilités et l’application des correctifs, en particulier pourla vulnérabilité CVE-2025-3928, which is the known CVE to date related to this security advisory.
- Continuing our investigation as we receive threat intelligence.
Recommended Actions for Customers:
- Pour les clients SaaS ayant déployé des applications personnalisées
- Mettez à jour dès que possible les identifiants d’application M365 utilisés par Commvault.
- Revalidate registration for proper scoping and permissions.
- Apply conditional access policies on any single tenant app in use.
- Enforce least-privilege access with tightly scoped permissions.
- Stay up to date with Microsoft threat bulletins and Commvaultupdates.
- Review EntraID audit logs using the IOCs.
Les clients qui ont des questions peuvent nous contacter à l’adresseSecurityAdvisory@commvault.com.