O que aconteceu
Em 20 de fevereiro de 2025, a Microsoft começou a nos notificar sobre atividades não autorizadas realizadas por um agente de ameaça vinculado a um Estado-nação, com base em dados coletados nos ambientes do Azure. A Commvault iniciou imediatamente uma investigação com a ajuda de especialistas renomados em segurança cibernética e publicou um comunicado de segurança.
Estamos trabalhando com as autoridades competentes e com os clientes identificados como alvos à medida que as informações ficam à nossa disposição. Em abril, a Microsoft forneceu novas informações sobre ameaças e publicamos uma atualização do comunicado de segurança.
O que há de novo
De acordo com especialistas do setor, esse agente malicioso utiliza técnicas sofisticadas para tentar obter acesso aos ambientes do M365 dos clientes. Nossa investigação até o momento indica que esse agente de ameaças pode ter obtido acesso a um subconjunto de credenciais de aplicativos que certos clientes da Commvault utilizam para autenticar seus ambientes do M365. Em resposta, a Commvault tomou várias medidas corretivas detalhadas abaixo, incluindo a rotação de credenciais. A Commvault continua atualizando os indicadores de comprometimento (IOCs) para permitir que os clientes realizem investigações em seus ambientes do M365.
Nossa investigação revela que não houve acesso não autorizado aos dados de backup dos clientes que a Commvault armazena e protege, nem qualquer impacto significativo em nossas operações comerciais ou em nossa capacidade de fornecer produtos e serviços.
O que estamos fazendo para proteger os clientes:
- Rotação das credenciais dos aplicativos do M365 gerenciados pela Commvault e aprimoramento do monitoramento de segurança.
- Atualização de alertas de segurança, práticas recomendadas e indicadores de comprometimento (IOCs).
- Oferecimento de configurações opcionais alinhadas às recomendações de segurança mais recentes da Microsoft.
- Promover a divulgação responsável de vulnerabilidades e a aplicação de correções, especificamente para o CVE-2025-3928, que é o CVE conhecido até o momento relacionado a este comunicado de segurança.
- Continuamos nossa investigação à medida que recebemos informações sobre ameaças.
Ações recomendadas para os clientes:
- Para clientes de SaaS que implementaram aplicativos personalizados
- Atualize as credenciais do aplicativo para o M365 utilizadas pela Commvault o mais rápido possível.
- Reavalie o registro para garantir o escopo e as permissões adequadas.
- Aplique políticas de acesso condicional a qualquer aplicativo de locatário único em uso.
- Aplique o princípio do acesso com o mínimo de privilégios, por meio de permissões de escopo restrito.
- Mantenha-se atualizado com os boletins de ameaças da Microsoft e as atualizações da Commvault.
- Analise os registros de auditoria do EntraID utilizando os IOCs.
Os clientes que tiverem dúvidas podem entrar em contato conosco pelo e-mail SecurityAdvisory@commvault.com.