Suspicious OAuth Consent Grant to Mail Access Permissions via Azure AD

PremiumReviewedSigma · Medium · v1
Product
azure
Service
auditlogs
Author
HuntRule
Published
2026-05-09
Updated
2026-08-28

ATT&CK techniques

Persistence → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Cred Access

  6. Discovery

  7. Collection

  8. C2

  9. Exfiltration

  10. Impact

What it detects

This rule detects OAuth application consent grants that request mailbox read/send and offline access scopes in Azure AD audit logs. This aligns with the Huntress traitorware campaign where adversaries consent legitimate mail clients to gain persistent mailbox access, letting them read and send mail via issued tokens without touching the password.

Related detections9 linkedT1550.001 — drag to rearrange
Malicious OAuth Application Granted Full Mailbox and EWS Permissions (via m365)
Suspicious Kubernetes Service Account Token Generation via kubectl
Suspicious browsercore Execution from Anomalous Parent for PRT Cookie (via process_creation)
Suspicious AWS SSO Account Role Enumeration via ListAccountRoles (via cloudtrail)
Suspicious AWS Federated Console Login From Programmatic Credentials
Suspicious Device Registration Following OAuth Token Theft
Suspicious M365 Legacy Authentication via BAV2ROPC Client via m365
Suspicious Entra Agent Service Principal Sign-In With PowerShell User Agent via Sign-In Logs
Suspicious Entra ID Auth Broker Sign-In With Node.js User Agent via Tycoon 2FA
Suspicious OAuth Consent Grant to Mail Access Permissions via Azure AD
Pivot detection · T1550.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.