Suspicious Kubernetes Secret Enumeration via kubectl

PremiumReviewedSigma · Medium · v1
Product
linux
Category
process_creation
Author
HuntRule
Published
2026-08-10
Updated
2026-08-28

ATT&CK techniques

Cred Access → Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects kubectl commands that list or read Kubernetes secrets. Wiz Research observed attackers who gained code execution in a pod running kubectl get secrets to harvest cluster credentials, so secret enumeration from unexpected contexts can signal credential access and lateral movement preparation.

Related detections9 linkedT1552.007 — drag to rearrange
Suspicious Kubernetes API Request From Anonymous User
Suspicious Kubernetes Secret and Permission Enumeration via kubectl (via process_creation)
Suspicious Anonymous Access to Kubernetes API Server via Audit Log
Malicious EKS Pod Identity Credential Theft via Link-Local Endpoint
Kubernetes audit log signals potential tool and shell enumeration/execution activity
Kubernetes API Audit: Admission Webhook Configuration Modified
Kubernetes Audit: Listing Secrets (Enumeration of Secret Resources)
GCP Kubernetes audit events: Admission webhook configuration creates/updates
Azure Activity Logs: Kubernetes AdmissionRegistration webhook configuration writes
Suspicious Kubernetes Secret Enumeration via kubectl
Pivot detection · T1552.007 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.