Azure Entra ID Sign-ins with User-Agent Containing "axios"

Flags Azure Entra ID sign-ins with a user agent containing "axios", indicating potential automated sign-in activity.

FreeReviewedSigma · Low · v5
Product
azure
Service
signinlogs
Author
Marco Pedrinazzi (@pedrinazziM) (InTheCyber) (SigmaHQ), DRL 1.1
Published
2026-04-28
Updated
2026-07-31

ATT&CK techniques

Cred Access → Collection
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule flags Azure/Entra ID sign-in attempts whose recorded user agent contains the string "axios". Attackers may use HTTP client tooling to automate authentication flows, which can be associated with credential harvesting or token replay activity. The detection relies on Azure sign-in log fields that capture the user agent for each sign-in attempt.

Related detections9 linkedT1557 — drag to rearrange
Malicious Evilginx AiTM Phishing Proxy Default TLS Certificate
Suspicious Sneaky 2FA Phishing Kit License Check via API Key Endpoint (via proxy)
Malicious TCP Session Hijacking via rshijack
Suspicious Entra ID Auth Broker Sign-In With Node.js User Agent via Tycoon 2FA
Malicious EdgeStepper iptables DNS Redirection for Adversary-in-the-Middle
Suspicious Tycoon 2FA Credential Exfiltration Fields
Suspicious Entra Sign-In to OfficeHome with axios User Agent
Suspicious Entra Sign-In Interrupt With High Aggregated Risk via AiTM DNS Hijacking (via azure)
Possible Adversary-in-the-Middle Proxy Login via Crafted URL Parameters
Azure Entra ID Sign-ins with User-Agent Containing "axios"
Pivot detection · T1557 · 9 related

Changelog

v5
  1. v5
    Candidate ingested via manual entry.2026-07-31
  2. v4
    Candidate ingested via manual entry.2026-07-31
  3. v3
    Candidate ingested via manual entry.2026-07-31
  4. v2
    Candidate ingested via manual entry.2026-07-31
  5. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.