Suspicious Kubernetes API Request From Anonymous User

PremiumReviewedSigma · High · v1
Product
kubernetes
Service
audit
Author
HuntRule
Published
2026-07-22
Updated
2026-08-28

ATT&CK techniques

Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects Kubernetes API server requests authenticated as the anonymous or unauthenticated system identity which indicates an unauthenticated actor probing the cluster control plane as described in NCC Group Kubernetes detection engineering research. Adversaries leverage anonymous access to enumerate resources and stage container escapes so any such request warrants investigation.

Related detections4 linkedT1613 — drag to rearrange
Suspicious Kubernetes Secret Enumeration via kubectl
Suspicious Kubernetes Secret and Permission Enumeration via kubectl (via process_creation)
Suspicious Anonymous Access to Kubernetes API Server via Audit Log
Kubernetes audit log signals potential tool and shell enumeration/execution activity
Suspicious Kubernetes API Request From Anonymous User
Pivot detection · T1613 · 4 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.