This hunt detects adversary activity by correlating Azure Sentinel logs against known Indicators of Compromise (IOCs) from the ClearFake malware campaign to identify early-stage infections or lateral movement attempts. Proactive hunting for these specific IOCs is critical because ClearFake represents a sophisticated threat actor capable of evading traditional signature-based defenses, requiring active investigation to prevent potential data exfiltration or system compromise within the cloud environment.
Malware Family: ClearFake Total IOCs: 44 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | fnwaiz.mitolyn-us-en.us | payload_delivery | 2026-08-11 | 100% |
| domain | mitolyn-us-en.us | payload_delivery | 2026-08-11 | 100% |
| domain | 8k2uejd4.buzz | payload_delivery | 2026-08-11 | 100% |
| domain | 5tjej8k8yd.buzz | payload_delivery | 2026-08-11 | 100% |
| domain | 1rtwg8k8ud.buzz | payload_delivery | 2026-08-11 | 100% |
| domain | ovgkkdx.ignaitra.us | payload_delivery | 2026-08-11 | 100% |
| domain | wazrhp.web-neuroxen.com | payload_delivery | 2026-08-11 | 100% |
| domain | ignaitra.us | payload_delivery | 2026-08-11 | 100% |
| domain | web-neuroxen.com | payload_delivery | 2026-08-11 | 100% |
| domain | ma8or18p.en-us-ignitraa.com | payload_delivery | 2026-08-11 | 100% |
| domain | coachingsystem.es | payload_delivery | 2026-08-11 | 90% |
| domain | energyrevolutionsystem.org | payload_delivery | 2026-08-11 | 100% |
| domain | lfncbj.usa--sightfresh.com | payload_delivery | 2026-08-11 | 100% |
| domain | h9wjuhba.greaternewzionbc.org | payload_delivery | 2026-08-11 | 100% |
| domain | vfepwox.hyptoburn.com | payload_delivery | 2026-08-11 | 100% |
| domain | ie793b69.eng--slimsounds.com | payload_delivery | 2026-08-11 | 100% |
| domain | hyptoburn.com | payload_delivery | 2026-08-11 | 100% |
| domain | usasightfresh.com | payload_delivery | 2026-08-11 | 100% |
| domain | rkbqja.us-us-us-sightfresh.com | payload_delivery | 2026-08-11 | 100% |
| domain | qvzuvdx.hypatoburn.com | payload_delivery | 2026-08-11 | 100% |
| domain | hypatoburn.com | payload_delivery | 2026-08-11 | 100% |
| domain | us-us-us-sightfresh.com | payload_delivery | 2026-08-11 | 100% |
| domain | scheiwiller-motos.ch | payload_delivery | 2026-08-11 | 90% |
| domain | cadltmk.gutdrops-us-eng.com | payload_delivery | 2026-08-11 | 100% |
| domain | gutdrops-us-eng.com | payload_delivery | 2026-08-11 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["fnwaiz.mitolyn-us-en.us", "mitolyn-us-en.us", "8k2uejd4.buzz", "5tjej8k8yd.buzz", "1rtwg8k8ud.buzz", "ovgkkdx.ignaitra.us", "wazrhp.web-neuroxen.com", "ignaitra.us", "web-neuroxen.com", "ma8or18p.en-us-ignitraa.com", "coachingsystem.es", "energyrevolutionsystem.org", "lfncbj.usa--sightfresh.com", "h9wjuhba.greaternewzionbc.org", "vfepwox.hyptoburn.com", "ie793b69.eng--slimsounds.com", "hyptoburn.com", "usasightfresh.com", "rkbqja.us-us-us-sightfresh.com", "qvzuvdx.hypatoburn.com", "hypatoburn.com", "us-us-us-sightfresh.com", "scheiwiller-motos.ch", "cadltmk.gutdrops-us-eng.com", "gutdrops-us-eng.com", "energyrevolutionsystem.net", "hotrum.us-eng-sightfresh.com", "us-eng-sightfresh.com", "hzydyub.gutdrops-store.com", "gutdrops-store.com", "vxcgzz.us-en-us-sightfresh.com", "us-en-us-sightfresh.com", "tuko2n3j.graphicstabletreviews.com", "derovj.us-en-us-neuroxen.com", "dqjxvqn.gut--drops.com", "ijyzvm.shop-sightfresh.com", "eqtatpq.go-neuroxen.com", "7zcef54a.eng-usa-goldalign.com", "myzxeb.shop-neuroxen.com", "pmszxzb.fungame777.co", "byy3qdk9.rsfoodproducts.com", "agioty.grannygshemporium.com", "wlwjxpc.finkfamilyautomotive.com", "xhlzvk.goldalignn.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios and corresponding filters for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment:
Scenario: Scheduled Antivirus Definition Updates
crowdstrike.com, go.microsoft.com) when the process name matches the specific update agent (e.g., FalconSensor.exe or MsMpEng.exe).Scenario: Automated Software Deployment via Configuration Management
ccmexec.exe (SCCM) or ansible-playbook, specifically when the destination port matches standard management ports (e.g., 80, 443, 1433).Scenario: Third-Party Cloud Backup and Synchronization