Suspicious Azure Key Vault Access Policy Modification

PremiumReviewedSigma · Medium · v1
Product
azure
Service
activitylogs
Author
HuntRule
Published
2026-09-14
Updated
2026-09-14

ATT&CK techniques

Persistence → Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects an Azure Activity Log write operation against a Key Vault which a principal holding the Microsoft.KeyVault vaults write permission can abuse to grant itself secret key and certificate data access for privilege escalation and credential theft.

Related detections9 linkedT1098 — drag to rearrange
Suspicious UAT-10608 Hidden Credential Harvesting Script Execution via nohup
Malicious Cluster-Admin Role Binding Creation (via audit)
Malicious User Password Change Using Current Hash Password - ChangeNTLM - Mimikatz (via security)
Suspicious Account Password Set to Never Expire. (via security)
Malicious Modification of a Computer Account SPN (via security)
Suspicious Massive Group Membership Changes (via security)
Malicious High Risk Active Directory Group Membership Change (via security)
Malicious Account Marked as Sensitive and Cannot Be Delegated Had Its Protection Removed (via security)
Malicious Host Constrained Delegation Settings Changed for Potential Abuse (Rubeus) - Kerberos Only (via security)
Suspicious Azure Key Vault Access Policy Modification
Pivot detection · T1098 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.