{"id":"38360161-76c4-4283-842e-efcf997dafc8","title":"Suspicious Login Activity Classified By Google","description":"Detects Google Workspace login activity that's classified as suspicious by Google.","author":"Tom Kluter","status":"experimental","level":"medium","date":"2026-04-28","modified":"","tags":["attack.initial-access","attack.privilege-escalation","attack.persistence","attack.stealth","attack.t1078.004"],"technique_ids":["T1078.004"],"logsource":{"product":"gcp","service":"google_workspace.login"},"falsepositives":["Legitimate logins"],"references":["https://cloud.google.com/logging/docs/audit/gsuite-audit-logging","https://cloud.google.com/logging/docs/audit/understanding-audit-logs","https://developers.google.com/workspace/admin/reports/v1/appendix/activity/login#suspicious_login","https://developers.google.com/workspace/admin/reports/v1/appendix/activity/login#suspicious_login_less_secure_app","https://developers.google.com/workspace/admin/reports/v1/appendix/activity/login#suspicious_programmatic_login"],"source_path":"rules/cloud/gcp/gworkspace/login/gcp_gworkspace_suspicious_login.yml","source_sha256":"09ae5b63e473b90b113b90eae53411fae37f71fc70bb9d963dd64b0b8d1e6475","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/cloud/gcp/gworkspace/login/gcp_gworkspace_suspicious_login.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Suspicious Login Activity Classified By Google\nid: 38360161-76c4-4283-842e-efcf997dafc8\nstatus: experimental\ndescription: Detects Google Workspace login activity that's classified as suspicious by Google.\nreferences:\n    - https://cloud.google.com/logging/docs/audit/gsuite-audit-logging\n    - https://cloud.google.com/logging/docs/audit/understanding-audit-logs\n    - https://developers.google.com/workspace/admin/reports/v1/appendix/activity/login#suspicious_login\n    - https://developers.google.com/workspace/admin/reports/v1/appendix/activity/login#suspicious_login_less_secure_app\n    - https://developers.google.com/workspace/admin/reports/v1/appendix/activity/login#suspicious_programmatic_login\nauthor: Tom Kluter\ndate: 2026-04-28\ntags:\n    - attack.initial-access\n    - attack.privilege-escalation\n    - attack.persistence\n    - attack.stealth\n    - attack.t1078.004\nlogsource:\n    product: gcp\n    service: google_workspace.login\ndetection:\n    selection:\n        protoPayload.Servicename: 'login.googleapis.com'\n        protoPayload.metadata.event.eventName:\n            - 'suspicious_login_less_secure_app'\n            - 'suspicious_login'\n            - 'suspicious_programmatic_login'\n    condition: selection\nfalsepositives:\n    - Legitimate logins\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1078.004","id":"T1078.004","name":"Cloud Accounts","page":"techniques/enterprise/T1078.004/"}],"data_path":"data/detection-rules/38360161-76c4-4283-842e-efcf997dafc8.json","kind":"sigma"}
