Malicious Azure AD Token Abuse via Roadtx

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-09-29
Updated
2026-09-29

ATT&CK techniques

Defense Evasion → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Discovery

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects execution of roadtx, a ROADtools utility used to request and manipulate Azure AD and Microsoft Graph tokens by impersonating first-party clients such as Microsoft Teams. Observed in a hands-on-keyboard operation, it enables token theft and cloud identity abuse against Entra ID. Roadtx on an endpoint indicates an actor pivoting to cloud identity compromise.

Related detections9 linkedT1550.001 — drag to rearrange
Malicious Storm-0558 Forged Token Sign-In from MSA Consumer Tenant (via azure signinlogs)
Suspicious M365 Sign-In from Synthetic iPhone User Agent via m365
Possible Illicit Consent Grant to OAuth Application via Azure AD
Suspicious Google Workspace OAuthLogin From Node.js Client via Tycoon 2FA
Malicious GCP Service Account Backdoor via serviceAccountTokenCreator Grant
Suspicious GCP Service Account Impersonation via GenerateAccessToken
Suspicious AWS Role Assumption via Cognito Web Identity
Suspicious Kubernetes Service Account Token Generation via kubectl
Suspicious browsercore Execution from Anomalous Parent for PRT Cookie (via process_creation)
Malicious Azure AD Token Abuse via Roadtx
Pivot detection · T1550.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.