This hunt hypothesis targets adversaries leveraging the specific set of 43 Indicators of Compromise (IOCs) identified in the ThreatFox ClearFake campaign to detect early-stage reconnaissance or active compromise within the environment. A SOC team should proactively hunt for these IOCs in Azure Sentinel because their high severity indicates a sophisticated threat actor whose presence, if undetected, could lead to significant data exfiltration or lateral movement before broader alerting mechanisms trigger.
Malware Family: ClearFake Total IOCs: 43 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | l1zcdjtn.gorbio-echos.com | payload_delivery | 2026-08-02 | 100% |
| domain | gaymtyd.jbgkito21.xyz | payload_delivery | 2026-08-02 | 100% |
| domain | jbgkito21.xyz | payload_delivery | 2026-08-02 | 100% |
| domain | zelyaj.habbofutbol.com | payload_delivery | 2026-08-02 | 100% |
| domain | cklygez.jasperstays.com | payload_delivery | 2026-08-02 | 100% |
| domain | jasperstays.com | payload_delivery | 2026-08-02 | 100% |
| domain | gnwbdn.gtacauto.com | payload_delivery | 2026-08-02 | 100% |
| domain | x9598z25.halcyonhempltd.com | payload_delivery | 2026-08-02 | 100% |
| domain | hzu31rpb.eachway-multiplier.com | payload_delivery | 2026-08-02 | 100% |
| domain | ombpfuc.eastcoastrefrig.com | payload_delivery | 2026-08-02 | 100% |
| domain | bbczea.gregoryschreiercabinetmaker.com | payload_delivery | 2026-08-02 | 100% |
| domain | eastcoastrefrig.com | payload_delivery | 2026-08-02 | 100% |
| domain | 18fz9t32.foodpapajobs.com | payload_delivery | 2026-08-02 | 100% |
| domain | ozswcwq.earnmoneyfx.com | payload_delivery | 2026-08-02 | 100% |
| domain | kryfgu.finkfamilyautomotive.com | payload_delivery | 2026-08-02 | 100% |
| domain | yyjiyeo.drubenginecologo.com | payload_delivery | 2026-08-02 | 100% |
| domain | wuvghp.highdesertarchers.org | payload_delivery | 2026-08-02 | 100% |
| domain | programmersecurity.com | payload_delivery | 2026-08-02 | 50% |
| domain | 2b9ljdva.tashabeautystore.com | payload_delivery | 2026-08-02 | 100% |
| domain | ytedgc.hemiuavip.com | payload_delivery | 2026-08-02 | 100% |
| domain | mgzfyvk.greenestreetchurch.com | payload_delivery | 2026-08-02 | 100% |
| domain | pcebmt.hectortm-plumbing.com | payload_delivery | 2026-08-02 | 100% |
| domain | tvogirr.greaternewzionbc.org | payload_delivery | 2026-08-02 | 100% |
| domain | yfwlzm.healthfoodzone.com | payload_delivery | 2026-08-02 | 100% |
| domain | jjvfpmq.graphicstabletreviews.com | payload_delivery | 2026-08-02 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["l1zcdjtn.gorbio-echos.com", "gaymtyd.jbgkito21.xyz", "jbgkito21.xyz", "zelyaj.habbofutbol.com", "cklygez.jasperstays.com", "jasperstays.com", "gnwbdn.gtacauto.com", "x9598z25.halcyonhempltd.com", "hzu31rpb.eachway-multiplier.com", "ombpfuc.eastcoastrefrig.com", "bbczea.gregoryschreiercabinetmaker.com", "eastcoastrefrig.com", "18fz9t32.foodpapajobs.com", "ozswcwq.earnmoneyfx.com", "kryfgu.finkfamilyautomotive.com", "yyjiyeo.drubenginecologo.com", "wuvghp.highdesertarchers.org", "programmersecurity.com", "2b9ljdva.tashabeautystore.com", "ytedgc.hemiuavip.com", "mgzfyvk.greenestreetchurch.com", "pcebmt.hectortm-plumbing.com", "tvogirr.greaternewzionbc.org", "yfwlzm.healthfoodzone.com", "jjvfpmq.graphicstabletreviews.com", "cxsxdqzx.rsfoodproducts.com", "hjynlx3f.highmileauto.com", "sg03wupc.brexcavatingllc.com", "rhbowb.havenchurchraleigh.com", "pyglzcs.grannygshemporium.com", "fiysou.hanovereyephotography.com", "ftmffls.gorbio-echos.com", "hcycty.halo777.de.com", "slpiwqo.foodpapajobs.com", "mnhhhrkf.friendsofdormontlibrary.net", "adilyiw.fitprotracker-campaign.com", "frwoaf.hallmarkcarpets.net", "qcpbzpl.finkfamilyautomotive.com", "zyrivu.halcyonhempltd.com", "oitavwl.dusanperisicmd.com", "4lrc9c9o.freemanframeca.com", "xjdles.habbofutbol.com", "dusanperisi.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario: Scheduled Antivirus Definition Updates via ClearFake Integration
svc-av-updater) or exclude the source IP range of the internal update server (10.20.5.0/24). Additionally, filter out events occurring within a 30-minute window during the defined maintenance window (01:45–02:15).Scenario: Admin-Driven Threat Intelligence Ingestion in SIEM
Import-ClearFakeIOCs.ps1). This process generates log entries and network handshakes that mimic active threat detection, triggering the rule when the script executes.Process Name is powershell.exe and the CommandLine contains the specific string -ImportClearFake. Alternatively, tag these events with a custom attribute (e.g., Source=AdminTask) to suppress alerts in the dashboard while retaining logs for audit purposes.Scenario: Automated Backup Verification Jobs