Malicious Azure Elevate Access to User Access Administrator

PremiumReviewedSigma · High · v1
Product
azure
Service
activitylogs
Author
HuntRule
Published
2026-09-14
Updated
2026-09-14

ATT&CK techniques

Persistence → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Cred Access

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects the Microsoft.Authorization/elevateAccess/action operation, which assigns the calling Global Administrator the User Access Administrator role across all Azure subscriptions in the tenant. Adversaries who compromise a Global Administrator use elevateAccess to break out of Entra ID into the Azure resource plane and take control of every subscription. This is important because it is a high-impact privilege escalation that exposes all cloud resources.

Related detections9 linkedT1098.003 — drag to rearrange
Suspicious Azure Policy Definition or Assignment Modification
Suspicious AWS IAM Role Creation With Cross-Account Trust Policy
Suspicious MURKY PANDA Mail Permission Grant to Service Principal (via azure)
Malicious Assignment of a Privileged Azure AD Role (via auditlogs)
Suspicious User Home Directory Modification via dscl Process Creation
Possible GTFOBins Shell Breakout via apt Command
Suspicious Entra Cross-Tenant Access or External User Invitation via Azure Audit (via azure)
Malicious Update Orchestrator Service Reconfiguration for Privilege Escalation
Malicious macOS Credential Verification via dscl authonly
Malicious Azure Elevate Access to User Access Administrator
Pivot detection · T1098.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.