Malicious OAuth Application Granted Full Mailbox and EWS Permissions (via m365)

PremiumReviewedSigma · High · v1
Product
m365
Service
audit
Author
HuntRule
Published
2026-08-25
Updated
2026-08-28

ATT&CK techniques

Persistence → Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects OAuth application permission grants for high privilege mailbox scopes such as full_access_as_app EWS.AccessAsUser.All and ApplicationImpersonation. Midnight Blizzard granted these permissions to attacker-controlled applications to access mailboxes across the tenant.

Related detections9 linkedT1528 — drag to rearrange
Suspicious GAM OAuth Token Enumeration via Process Creation
Suspicious Entra ID Device Code Flow Authentication
Suspicious Delegated Permission Grant to Entra Agent Access Scope via Azure Audit Logs
Suspicious OAuth Application Registration with Localhost Reply URL via Azure AD
Malicious PRT Token Forging via AADInternals (via ps_script)
Possible VMware Workspace ONE SSRF via instanceHealth hostName At-Injection (via webserver)
Suspicious Entra Device Code Authentication with Office Client and Automated User Agent
Suspicious Access to Kubernetes Service Account Token via Curl or Wget (via process_creation)
Suspicious AWS SSO Token Creation and Role Credential Retrieval (via cloudtrail)
Malicious OAuth Application Granted Full Mailbox and EWS Permissions (via m365)
Pivot detection · T1528 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.