Suspicious OAuth Sign-In Using Visual Studio Code Client and Auth Broker

PremiumReviewedSigma · Medium · v1
Product
azure
Service
signinlogs
Author
HuntRule
Published
2026-09-16
Updated
2026-09-16

ATT&CK techniques

Initial Access → Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects Entra ID non-interactive sign-ins where the Visual Studio Code first-party application requests a token through the Microsoft Authentication Broker resource, the exact combination abused in an OAuth phishing campaign. Attackers lure victims into authorizing this trusted client to mint refresh tokens and register rogue devices for persistent access to Microsoft Graph.

Related detections9 linkedT1528 — drag to rearrange
Suspicious AWS AiTM Phishing Kit Endpoint Access via Proxy
Suspicious OAuth Application Consent in Microsoft Entra
Malicious OAuth Application Granted Full Mailbox and EWS Permissions (via m365)
Malicious Office 365 Email Rule Breach - On Behalf (via office365)
Suspicious GAM OAuth Token Enumeration via Process Creation
Suspicious Entra ID Device Code Flow Authentication
Suspicious Delegated Permission Grant to Entra Agent Access Scope via Azure Audit Logs
Suspicious OAuth Application Registration with Localhost Reply URL via Azure AD
Malicious PRT Token Forging via AADInternals (via ps_script)
Suspicious OAuth Sign-In Using Visual Studio Code Client and Auth Broker
Pivot detection · T1528 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.