Malicious macOS Credential Verification via dscl authonly

PremiumReviewedSigma · High · v1
Product
macos
Category
process_creation
Author
HuntRule
Published
2026-07-06
Updated
2026-08-28

ATT&CK techniques

Priv Esc → Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects use of dscl with the authonly flag to validate a captured password against the local directory service, a technique used by the AMOS stealer to confirm harvested credentials after phishing the user. Legitimate interactive use of dscl authonly is rare. This behavior indicates active credential access and verification on the host.

Related detections9 linkedT1548 — drag to rearrange
Uncommon macOS Keychain Credential Access via Security Utility (via process_creation)
Suspicious User Home Directory Modification via dscl Process Creation
Possible GTFOBins Shell Breakout via apt Command
Malicious Keychain Credential Extraction via security Utility
Malicious Update Orchestrator Service Reconfiguration for Privilege Escalation
Malicious Keychain Credential Theft via security find-generic-password by ClickLock macOS Stealer (via process_creation)
Malicious setcap Assigning cap_sys_admin for GameOverlay Privilege Escalation (via process_creation)
Suspicious AWS GetFederationToken Console Access by JavaGhost (via cloudtrail)
Suspicious macOS Keychain Credential Dump via security Utility (via process_creation)
Malicious macOS Credential Verification via dscl authonly
Pivot detection · T1548 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.