Malicious Octo Tempest Federation Persistence via AADInternals (via ps_script)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
ps_script
Author
HuntRule
Published
2026-05-09
Updated
2026-08-28

ATT&CK techniques

Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects use of the AADInternals PowerShell toolkit through its characteristic cmdlets. Octo Tempest leveraged AADInternals to forge Golden SAML tokens and manipulate Entra ID federation trust for persistent tenant access.

Related detections3 linkedT1606.002 — drag to rearrange
Malicious Octo Tempest Credential Theft Tooling (via process_creation)
Suspicious UNC3944 Rogue Federated Identity Provider Added to Entra Tenant (via azure)
Malicious Storm-0558 Forged Token Sign-In from MSA Consumer Tenant (via azure signinlogs)
Malicious Octo Tempest Federation Persistence via AADInternals (via ps_script)
Pivot detection · T1606.002 · 3 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.