Possible partner impersonation in external Team messages
Description
This query can be used as a Custom Detection Rule (CDR) to trigger when a partner email domain or email address is used in a Sender display name part of an inbound external Teams message
Query · kql
//This query can be used as a Custom Detection Rule (CDR) to trigger when a partner email domain or email address is used in a Sender display name part of an inbound external Teams message MessageEvents | where IsOwnedThread==0 and IsExternalThread==1 and SenderDisplayName contains "@contoso.com"