mdecrevoisier high experimental sigma

Office 365 email forwarding rule to external domain

Detects scenarios where an attacker creates a forwarding rules to a non company email in order to collect information.

View Source

Detection Logic

{
  "selection": {
    "Operation": [
      "New-InboxRule",
      "Set-InboxRule"
    ],
    "Parameters.Name": [
      "ForwardAsAttachmentTo",
      "ForwardTo",
      "RedirectTo"
    ]
  },
  "filter_internal_emails": [
    {
      "ForwardAsAttachmentTo
| contains": "@company-domain.com"
    },
    {
      "ForwardTo
| contains": "@company-domain.com"
    },
    {
      "RedirectTo
| contains": "@company-domain.com"
    }
  ],
  "condition": "selection and not filter_internal_emails"
}

False Positives

  • users forwarding emails to personal mailbox or third party providers

Field Validations

Loading…

Comments (0)

Loading comments...