O que aconteceu
Em 20 de fevereiro de 2025, a Microsoft começou a nos notificar sobre atividades não autorizadas realizadas por um agente de ameaça ligado a um Estado-nação, com base em dados coletados nos ambientes do Azure. A Commvault iniciou imediatamente uma investigação com a ajuda de especialistas renomados em segurança cibernética e publicou umcomunicado de segurança.
Estamos trabalhando com as autoridades competentes e com os clientes identificados como alvos à medida que as informações ficam à nossa disposição. Em abril, a Microsoft forneceu novas informações sobre ameaças e publicamos umaatualização to the security advisory.
What’s New
Based on industry experts, this threat actor uses sophisticated techniques to try to gain access to customer M365 environments. Our investigation to date indicates this threat actor may have accessed a subset of app credentials that certain Commvault customers use to authenticate their M365 environments. In response, Commvault has taken several remedial actions detailed below, including rotating credentials. Commvault continues to update indicators of compromise (IOCs) to enable customer investigations within their M365 environments.
Nossa investigação revela que não houve acesso não autorizado aos dados de backup dos clientes que a Commvault armazena e protege, nem qualquer impacto significativo em nossas operações comerciais ou em nossa capacidade de fornecer produtos e serviços.
What We’re Doing to Protect Customers:
- Rotating app credentials for M365 managed by Commvault and enhancing security monitoring.
- Atualização de alertas de segurança,práticas recomendadas, and IOCs.
- Providing optional configurations aligned with Microsoft’s latest security recommendations.
- Promover a divulgação responsável de vulnerabilidades e a aplicação de correções, especificamente parao CVE-2025-3928, which is the known CVE to date related to this security advisory.
- Continuing our investigation as we receive threat intelligence.
Recommended Actions for Customers:
- Para clientes de SaaS que implementaram aplicativos personalizados
- Atualize as credenciais do aplicativo para o M365 utilizadas pela Commvault o mais rápido possível.
- Revalidate registration for proper scoping and permissions.
- Apply conditional access policies on any single tenant app in use.
- Enforce least-privilege access with tightly scoped permissions.
- Mantenha-se atualizado com os boletins de ameaças da Microsoft eas atualizações.
- Review EntraID audit logs using the IOCs.
Os clientes que tiverem dúvidas podem entrar em contato conosco pelo e-mailSecurityAdvisory@commvault.com.