Kubernetes API Audit: Admission Webhook Configuration Modified

Kubernetes audit alerts on API modifications to mutating/validating webhook configurations that can enable persistence or credential access.

FreeReviewedSigma · Medium · v5
Product
kubernetes
Service
audit
Author
kelnage (SigmaHQ), DRL 1.1
Published
2024-07-11
Updated
2026-07-31

ATT&CK techniques

Initial Access → Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule flags Kubernetes API audit events where mutatingwebhookconfigurations or validatingwebhookconfigurations in the admissionregistration.k8s.io API group are modified via create, patch, replace, or update. It also includes delete operations against these objects. Changes to admission webhooks can give an attacker a mechanism for persistence or to influence how requests are processed, potentially enabling credential access or stealthy execution. The detection relies on Kubernetes audit telemetry that records objectRef API group, resource, and verb for these admission webhook configuration changes.

Related detections9 linkedT1078 — drag to rearrange
GCP Kubernetes audit events: Admission webhook configuration creates/updates
Azure Activity Logs: Kubernetes AdmissionRegistration webhook configuration writes
Malicious SD-WAN Compromise Credential Theft via loot_run.sh
Possible Next.js Middleware Auth Bypass via X-Middleware-Subrequest Header (CVE-2025-29927)
Possible SSRF via VMware Workspace One Access instanceHealth CVE-2021-22056
Suspicious Brutforce with Denied Access Due to Account Restrictions Policies (via security)
Suspicious Success Login Attempt on a Windows OpenSSH Server (via security)
Suspicious SQL Server - Connection Attempt Using a Disabled Account (via application)
Suspicious Lateral Movement Detection - Based on "special Groups" Feature (via security)
Kubernetes API Audit: Admission Webhook Configuration Modified
Pivot detection · T1078 · 9 related

Changelog

v5
  1. v5
    Candidate ingested via manual entry.2026-07-31
  2. v4
    Candidate ingested via manual entry.2026-07-31
  3. v3
    Candidate ingested via manual entry.2026-07-31
  4. v2
    Candidate ingested via manual entry.2026-07-31
  5. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.