Suspicious Kubernetes Secret and Permission Enumeration via kubectl (via process_creation)

PremiumReviewedSigma · Medium · v1
Category
process_creation
Author
HuntRule
Published
2026-06-21
Updated
2026-08-28

ATT&CK techniques

Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects kubectl invocations that enumerate permissions or read secrets, matching reconnaissance from the Hell's Keychain supply-chain research on IBM Cloud Databases for PostgreSQL. Attackers list allowed actions and dump secrets to find credentials for lateral movement. Broad secret enumeration from an unexpected principal is a strong discovery indicator.

Related detections4 linkedT1613 — drag to rearrange
Suspicious Kubernetes Secret Enumeration via kubectl
Suspicious Kubernetes API Request From Anonymous User
Suspicious Anonymous Access to Kubernetes API Server via Audit Log
Kubernetes audit log signals potential tool and shell enumeration/execution activity
Suspicious Kubernetes Secret and Permission Enumeration via kubectl (via process_creation)
Pivot detection · T1613 · 4 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.