سازمان امنیت سایبری و زیرساخت ایالات متحده (CISA) روز پنجشنبه اعلام کرد که شرکت Commvault در حال رصد فعالیتهای تهدید سایبری است که برنامههای میزبانیشده در محیط ابری Microsoft Azure آنها را هدف قرار داده است.
این سازمان هشدار داد: “احتمالاً مهاجمان سایبری به کلیدهای دسترسی مشتریان برای راهکار نرمافزاری پشتیبانگیری به عنوان سرویس (SaaS) مایکروسافت 365 (M365) شرکت Commvault (با نام Metallic) که در Azure میزبانی میشود، دسترسی پیدا کردهاند.”
به گفته CISA، “این امر به مهاجمان اجازه دسترسی غیرمجاز به محیطهای M365 مشتریان Commvault را داده است؛ محیطهایی که کلیدهای دسترسی برنامهها توسط Commvault در آنها ذخیره شده است.”
CISA همچنین خاطرنشان کرد که این فعالیت ممکن است بخشی از یک کارزار گستردهتر باشد که زیرساختهای ابری ارائهدهندگان مختلف نرمافزار به عنوان سرویس (SaaS) را با تنظیمات پیشفرض و مجوزهای بالا هدف قرار میدهد.
این هشدار چند هفته پس از آن منتشر میشود که Commvault فاش کرد مایکروسافت در فوریه ۲۰۲۵ این شرکت را از فعالیت غیرمجاز یک عامل تهدید دولتی در محیط Azure خود مطلع کرده است.
این حادثه منجر به کشف این موضوع شد که مهاجمان از یک آسیبپذیری روز صفر (CVE-2025-3928)، یک نقص نامشخص در وب سرور Commvault، سوءاستفاده کردهاند که به یک مهاجم از راه دور و احراز هویتشده امکان ایجاد و اجرای وبشلها را میدهد.
Commvault در اطلاعیهای اعلام کرد: “بر اساس نظر کارشناسان صنعت، این عامل تهدید از تکنیکهای پیچیدهای برای تلاش به منظور دسترسی به محیطهای M365 مشتریان استفاده میکند. این عامل تهدید احتمالاً به زیرمجموعهای از اعتبارهای برنامههایی که برخی از مشتریان Commvault برای احراز هویت در محیطهای M365 خود استفاده میکنند، دسترسی پیدا کرده است.”
Commvault اعلام کرده است که اقدامات اصلاحی متعددی از جمله تغییر کلیدهای دسترسی برنامهها برای M365 را انجام داده است، اما تاکید کرده که هیچ دسترسی غیرمجاز به دادههای پشتیبان مشتریان صورت نگرفته است.
توصیههای CISA برای مقابله با این تهدیدات:
- مانیتور کردن لاگهای ممیزی Entra برای هرگونه تغییر یا افزودن غیرمجاز اعتبارنامهها به سرویسهای اصلی که توسط برنامهها/سرویسهای اصلی Commvault آغاز شده است.
- بررسی لاگهای مایکروسافت (ممیزی Entra، ورود به Entra، لاگهای ممیزی یکپارچه) و انجام شکار تهدید داخلی.
- برای برنامههای تکمستاجره، پیادهسازی یک سیاست دسترسی شرطی که احراز هویت یک سرویس اصلی برنامه را به یک آدرس IP تایید شده که در محدوده IPهای مجاز Commvault فهرست شده است، محدود کند.
- بررسی لیست ثبتنامهای برنامه و سرویسهای اصلی در Entra با رضایت سرپرست برای مجوزهای بالاتر از نیاز تجاری.
- محدود کردن دسترسی به رابطهای مدیریت Commvault به شبکههای مورد اعتماد و سیستمهای مدیریتی.
- شناسایی و مسدود کردن تلاشهای پیمایش مسیر و بارگذاریهای مشکوک فایل با استقرار یک فایروال برنامه وب و حذف دسترسی خارجی به برنامههای Commvault.
CISA که در اواخر آوریل ۲۰۲۵، آسیبپذیری CVE-2025-3928 را به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده خود اضافه کرده است، اعلام کرد که به همکاری با سازمانهای همکار برای ادامه تحقیقات در مورد این فعالیت مخرب ادامه میدهد.





نظرات در مورد : هشدار سایبری جدی: حملات گسترده به سرویسهای ابری SaaS با سواستفاده از تنظیمات نادرست!