Malicious OilRig OAuth Application Sign-In via Azure (via azure)

PremiumReviewedSigma · High · v1
Product
azure
Service
signinlogs
Author
HuntRule
Published
2026-09-23
Updated
2026-09-23

ATT&CK techniques

C2
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Collection

  12. Exfiltration

  13. Impact

What it detects

This rule detects Azure AD sign-ins from the OAuth application client ID 860b23a7-d484-481d-9fea-d3e6e129e249 hardcoded in OilRig's cloud-service-powered downloaders. The group abuses this registered application to obtain tokens for Microsoft Graph and EWS based command-and-control, so any sign-in with this AppId indicates C2 activity.

Related detections9 linkedT1071.001 — drag to rearrange
Suspicious Telegram API proxy access without Telegram User-Agent
Malicious FIN7 DiceLoader C2 via Placeholder User-Agent (via proxy)
Malicious D3f@ck Loader C2 via Java User-Agent Ready Beacon (via proxy)
Suspicious AddInProcess32 Outbound Connection after Process Hollowing
Suspicious microsoftedgeupdatecore Outbound Connection from Wrong Path
Suspicious RegAsm or AppLaunch Outbound Connection after Injection
Malicious FakeBat Distribution Domain Lookup (via dns_query)
Suspicious Modification of Windows Hosts File
Malicious Fenix Botnet C2 Communication via QuantumService Domain (via dns_query)
Malicious OilRig OAuth Application Sign-In via Azure (via azure)
Pivot detection · T1071.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.