← Back to SOC feed Coverage →

ThreatFox: ClearFake IOCs

ioc-hunt HIGH ThreatFox
DnsEvents
iocjs-clearfakethreatfox
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-08-02T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt hypothesis targets adversaries leveraging the specific set of 43 Indicators of Compromise (IOCs) identified in the ThreatFox ClearFake campaign to detect early-stage reconnaissance or active compromise within the environment. A SOC team should proactively hunt for these IOCs in Azure Sentinel because their high severity indicates a sophisticated threat actor whose presence, if undetected, could lead to significant data exfiltration or lateral movement before broader alerting mechanisms trigger.

IOC Summary

Malware Family: ClearFake Total IOCs: 43 IOC Types: domain

TypeValueThreat TypeFirst SeenConfidence
domainl1zcdjtn.gorbio-echos.compayload_delivery2026-08-02100%
domaingaymtyd.jbgkito21.xyzpayload_delivery2026-08-02100%
domainjbgkito21.xyzpayload_delivery2026-08-02100%
domainzelyaj.habbofutbol.compayload_delivery2026-08-02100%
domaincklygez.jasperstays.compayload_delivery2026-08-02100%
domainjasperstays.compayload_delivery2026-08-02100%
domaingnwbdn.gtacauto.compayload_delivery2026-08-02100%
domainx9598z25.halcyonhempltd.compayload_delivery2026-08-02100%
domainhzu31rpb.eachway-multiplier.compayload_delivery2026-08-02100%
domainombpfuc.eastcoastrefrig.compayload_delivery2026-08-02100%
domainbbczea.gregoryschreiercabinetmaker.compayload_delivery2026-08-02100%
domaineastcoastrefrig.compayload_delivery2026-08-02100%
domain18fz9t32.foodpapajobs.compayload_delivery2026-08-02100%
domainozswcwq.earnmoneyfx.compayload_delivery2026-08-02100%
domainkryfgu.finkfamilyautomotive.compayload_delivery2026-08-02100%
domainyyjiyeo.drubenginecologo.compayload_delivery2026-08-02100%
domainwuvghp.highdesertarchers.orgpayload_delivery2026-08-02100%
domainprogrammersecurity.compayload_delivery2026-08-0250%
domain2b9ljdva.tashabeautystore.compayload_delivery2026-08-02100%
domainytedgc.hemiuavip.compayload_delivery2026-08-02100%
domainmgzfyvk.greenestreetchurch.compayload_delivery2026-08-02100%
domainpcebmt.hectortm-plumbing.compayload_delivery2026-08-02100%
domaintvogirr.greaternewzionbc.orgpayload_delivery2026-08-02100%
domainyfwlzm.healthfoodzone.compayload_delivery2026-08-02100%
domainjjvfpmq.graphicstabletreviews.compayload_delivery2026-08-02100%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["l1zcdjtn.gorbio-echos.com", "gaymtyd.jbgkito21.xyz", "jbgkito21.xyz", "zelyaj.habbofutbol.com", "cklygez.jasperstays.com", "jasperstays.com", "gnwbdn.gtacauto.com", "x9598z25.halcyonhempltd.com", "hzu31rpb.eachway-multiplier.com", "ombpfuc.eastcoastrefrig.com", "bbczea.gregoryschreiercabinetmaker.com", "eastcoastrefrig.com", "18fz9t32.foodpapajobs.com", "ozswcwq.earnmoneyfx.com", "kryfgu.finkfamilyautomotive.com", "yyjiyeo.drubenginecologo.com", "wuvghp.highdesertarchers.org", "programmersecurity.com", "2b9ljdva.tashabeautystore.com", "ytedgc.hemiuavip.com", "mgzfyvk.greenestreetchurch.com", "pcebmt.hectortm-plumbing.com", "tvogirr.greaternewzionbc.org", "yfwlzm.healthfoodzone.com", "jjvfpmq.graphicstabletreviews.com", "cxsxdqzx.rsfoodproducts.com", "hjynlx3f.highmileauto.com", "sg03wupc.brexcavatingllc.com", "rhbowb.havenchurchraleigh.com", "pyglzcs.grannygshemporium.com", "fiysou.hanovereyephotography.com", "ftmffls.gorbio-echos.com", "hcycty.halo777.de.com", "slpiwqo.foodpapajobs.com", "mnhhhrkf.friendsofdormontlibrary.net", "adilyiw.fitprotracker-campaign.com", "frwoaf.hallmarkcarpets.net", "qcpbzpl.finkfamilyautomotive.com", "zyrivu.halcyonhempltd.com", "oitavwl.dusanperisicmd.com", "4lrc9c9o.freemanframeca.com", "xjdles.habbofutbol.com", "dusanperisi.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled

References

False Positive Guidance

Here are 5 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:

Original source: https://threatfox.abuse.ch/browse/malware/js.clearfake/