Suspicious Anonymous Access to Kubernetes API Server via Audit Log

PremiumReviewedSigma · High · v1
Product
kubernetes
Service
audit
Author
HuntRule
Published
2026-06-16
Updated
2026-08-28

ATT&CK techniques

Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects Kubernetes API server requests authenticated as system:anonymous or belonging to the system:unauthenticated group. Adversaries query an unauthenticated API server to enumerate pods, secrets, and other cluster resources for reconnaissance and initial access. Anonymous access to the control plane indicates a misconfigured cluster exposed to untrusted callers.

Related detections9 linkedT1526 — drag to rearrange
Suspicious Kubernetes Secret Enumeration via kubectl
Suspicious Azure CLI Enumeration of Roles and Logic Apps
Suspicious Kubernetes API Request From Anonymous User
Suspicious AWS Organizations and Account Discovery via aws (via cloudtrail)
Suspicious Kubernetes Secret and Permission Enumeration via kubectl (via process_creation)
Malicious Directory Enumeration With Recon Tooling User Agent via Azure AD Graph
Kubernetes audit log signals potential tool and shell enumeration/execution activity
GitHub Audit Log: Self-Hosted Runner Configuration Changes
Azure sign-in logs: Detect AzureHound discovery tool via default User-Agent
Suspicious Anonymous Access to Kubernetes API Server via Audit Log
Pivot detection · T1526 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.