Empty Sender Phish Delivered to Inbox
Description
This query detects delivered phishing emails where the Sender is empty based on recently observed campaigns.
Query · kql
EmailEvents | where EmailDirection == "Inbound" | where SenderIPv4 startswith "27.121.5." //IP range in Japan observed in this phishing campaign | where isempty(SenderFromAddress) and isempty(SenderDisplayName) and SenderMailFromAddress == "<>" | where DeliveryAction != "Blocked"