Suspicious OAuth Application Registration with Localhost Reply URL via Azure AD

PremiumReviewedSigma · High · v1
Product
azure
Service
auditlogs
Author
HuntRule
Published
2026-06-12
Updated
2026-08-28

ATT&CK techniques

Initial Access → Cred Access
  1. Recon

  2. Resource Dev

  3. Execution

  4. Discovery

  5. Lateral Movement

  6. Collection

  7. C2

  8. Exfiltration

  9. Impact

What it detects

This rule detects registration or update of an Azure AD OAuth application whose reply or redirect URL points to an anomalous localhost loopback endpoint such as http://localhost:7823/access/. This behavior was observed in OAuth application attacks researched by Huntress where adversaries register illicit applications to harvest tokens. Attackers abuse consented OAuth apps to maintain persistent access to cloud mailboxes and data, so anomalous reply URLs are a strong early indicator of illicit app registration.

Related detections9 linkedT1078.004 — drag to rearrange
Azure Audit Logs: Application URI Configuration Changes (AppAddress)
Malicious OAuth Application Granted Full Mailbox and EWS Permissions (via m365)
Possible Credential Stuffing Blocked by Conditional Access in Microsoft 365
Suspicious GAM OAuth Token Enumeration via Process Creation
Suspicious SES Account Sending Enablement and Identity Verification via CloudTrail
Possible Stolen AWS Credential Validation via STS GetCallerIdentity
Suspicious AWS Federated Console Login From Programmatic Credentials
Suspicious Entra ID Device Code Flow Authentication
Suspicious M365 Legacy Authentication via BAV2ROPC Client via m365
Suspicious OAuth Application Registration with Localhost Reply URL via Azure AD
Pivot detection · T1078.004 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.