← Back to SOC feed Coverage →

ThreatFox: ClearFake IOCs

ioc-hunt HIGH ThreatFox
DnsEvents
iocjs-clearfakethreatfox
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-07-20T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt targets adversary behavior involving the execution of malicious artifacts linked to the ClearFake campaign by correlating network and endpoint telemetry against a curated set of 53 specific Indicators of Compromise (IOCs). Proactively hunting for these IOCs in Azure Sentinel is critical because ClearFake’s high-severity threat profile suggests active exploitation attempts that require immediate identification and containment before lateral movement occurs.

IOC Summary

Malware Family: ClearFake Total IOCs: 53 IOC Types: domain

TypeValueThreat TypeFirst SeenConfidence
domainbroadwaylotterytickets.compayload_delivery2026-07-20100%
domainokv4iaii.contempoconstructiontx.compayload_delivery2026-07-20100%
domainfgsnlppf.jadoou.latpayload_delivery2026-07-20100%
domaincontempoconstructiontx.compayload_delivery2026-07-20100%
domaintgbft.countertops-dfw.compayload_delivery2026-07-20100%
domaingiwl.highkickstkd.compayload_delivery2026-07-20100%
domainhighkickstkd.compayload_delivery2026-07-20100%
domaincountertops-dfw.compayload_delivery2026-07-20100%
domain3efofny3.cielohillsevents.compayload_delivery2026-07-20100%
domaincielohillsevents.compayload_delivery2026-07-20100%
domainhpnohznb.site-takhtenard-sharti-betland.compayload_delivery2026-07-20100%
domainu9p8kb56.crvbl.compayload_delivery2026-07-20100%
domainwnq8bmsb.derbi.promopayload_delivery2026-07-20100%
domaincrvbl.compayload_delivery2026-07-20100%
domainf9e2ff2h.site-asli-bedon-filter-1xbet.compayload_delivery2026-07-20100%
domainapexstorm6link.solavern.gardenbotnet_cc2026-07-2090%
domainneogateway9hub.solavern.gardenbotnet_cc2026-07-2090%
domainddsr.hieliao-app.compayload_delivery2026-07-20100%
domainlightsiteview1.solavern.gardenbotnet_cc2026-07-2090%
domaincnxst.jardins-do-mar.compayload_delivery2026-07-20100%
domainhieliao-app.compayload_delivery2026-07-20100%
domainjardins-do-mar.compayload_delivery2026-07-20100%
domainryr4q9kj.playantwatch.compayload_delivery2026-07-20100%
domainvividmeshflow.solavern.gardenbotnet_cc2026-07-2090%
domainboldlogicgate4.mistbriar.gardenbotnet_cc2026-07-2090%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["broadwaylotterytickets.com", "okv4iaii.contempoconstructiontx.com", "fgsnlppf.jadoou.lat", "contempoconstructiontx.com", "tgbft.countertops-dfw.com", "giwl.highkickstkd.com", "highkickstkd.com", "countertops-dfw.com", "3efofny3.cielohillsevents.com", "cielohillsevents.com", "hpnohznb.site-takhtenard-sharti-betland.com", "u9p8kb56.crvbl.com", "wnq8bmsb.derbi.promo", "crvbl.com", "f9e2ff2h.site-asli-bedon-filter-1xbet.com", "apexstorm6link.solavern.garden", "neogateway9hub.solavern.garden", "ddsr.hieliao-app.com", "lightsiteview1.solavern.garden", "cnxst.jardins-do-mar.com", "hieliao-app.com", "jardins-do-mar.com", "ryr4q9kj.playantwatch.com", "vividmeshflow.solavern.garden", "boldlogicgate4.mistbriar.garden", "cyki.hayleymarienorman.com", "jsthk.jademckenzieco.com", "swift7tasknet.mistbriar.garden", "hayleymarienorman.com", "jademckenzieco.com", "twyd6y14.elizabethspizzadenton.com", "01ejjpa2.behtarin-site-shartbandi.com", "pkspm.informatik-ai.com", "todn.hansikaenterprises.com", "hansikaenterprises.com", "informatik-ai.com", "oqtr.haleywoodportfolio.com", "tztgw.impactpromotionsclt.com", "haleywoodportfolio.com", "impactpromotionsclt.com", "primeglow2unit.mistbriar.garden", "signalwestport.mistbriar.garden", "t13ecldw.calculadoracomisiones.com", "proxyfastzone.lunavera.garden", "brightnode9sys.lunavera.garden", "llttu.hurtigegevinster.com", "rbnz.hairbyniki.com", "hairbyniki.com", "hurtigegevinster.com", "trendscanview.lunavera.garden"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled

References

False Positive Guidance

Here are specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment, along with suggested filters and exclusions:

Original source: https://threatfox.abuse.ch/browse/malware/js.clearfake/