Suspicious AWS SES Production Access Request via PutAccountDetails (Cloud Email Abuse)

PremiumReviewedSigma · Medium · v1
Product
aws
Service
cloudtrail
Author
HuntRule
Published
2026-04-30
Updated
2026-08-28

ATT&CK techniques

Initial Access → Collection
  1. Recon

  2. Resource Dev

  3. Execution

  4. Cred Access

  5. Discovery

  6. Lateral Movement

  7. C2

  8. Exfiltration

  9. Impact

What it detects

This rule detects SES PutAccountDetails CloudTrail events that request production sending access to escape the SES sandbox, a burst of which was central to the cloud email service takeover campaign. It matters because attackers using leaked keys raise sending limits before launching large phishing campaigns.

Related detections9 linkedT1078.004 — drag to rearrange
Possible Credential Stuffing Blocked by Conditional Access in Microsoft 365
Malicious Office 365 Email Rule Breach - On Behalf (via office365)
Suspicious SES Account Sending Enablement and Identity Verification via CloudTrail
Possible Stolen AWS Credential Validation via STS GetCallerIdentity
Suspicious AWS Federated Console Login From Programmatic Credentials
Suspicious M365 Legacy Authentication via BAV2ROPC Client via m365
Suspicious STS AssumeRole With Exfil Session Name via CloudTrail (via cloudtrail)
Suspicious AWS Console Login Without MFA
Suspicious Cloud Sign-In From an Anonymizer or High-Risk Session (via signinlogs)
Suspicious AWS SES Production Access Request via PutAccountDetails (Cloud Email Abuse)
Pivot detection · T1078.004 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.