← Back to SOC feed Coverage →

ThreatFox: IClickFix IOCs

ioc-hunt HIGH ThreatFox
DnsEvents
iocjs-iclickfixthreatfox
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-09-24T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt targets the IClickFix exploit, a social engineering technique that leverages browser clickjacking to execute arbitrary code and establish a foothold without user interaction. Proactively hunting for these IOCs in Azure Sentinel is critical because this high-severity vector can bypass traditional perimeter defenses and compromise endpoints through simple user clicks, often leading to rapid lateral movement and data exfiltration.

IOC Summary

Malware Family: IClickFix Total IOCs: 33 IOC Types: domain

TypeValueThreat TypeFirst SeenConfidence
domainwinsochacoon.compayload_delivery2026-09-24100%
domainwyndhamgardenzomin.compayload_delivery2026-09-24100%
domaintokai-yokosuka.co.jppayload_delivery2026-09-24100%
domaintranspau.com.brpayload_delivery2026-09-24100%
domaintrypzomin.compayload_delivery2026-09-24100%
domainvanremoorterebv.bepayload_delivery2026-09-24100%
domainvideobuddyapk.com.inpayload_delivery2026-09-24100%
domaintechcloudltd.workpayload_delivery2026-09-24100%
domainsync-dejavu.depayload_delivery2026-09-24100%
domainraideurs.eupayload_delivery2026-09-24100%
domainramadaencorezomin.compayload_delivery2026-09-24100%
domainpepeshop.netpayload_delivery2026-09-24100%
domainniroosalamat.compayload_delivery2026-09-24100%
domainoceandriveshipchandlers.compayload_delivery2026-09-24100%
domainoceanpromarineservices.compayload_delivery2026-09-24100%
domainoranjeverenigingenter.nlpayload_delivery2026-09-24100%
domainmultiservicios.limpiezasmartin.espayload_delivery2026-09-24100%
domainnicom-ukraine.compayload_delivery2026-09-24100%
domainnicomukraine.compayload_delivery2026-09-24100%
domainmediaworld-lb.compayload_delivery2026-09-24100%
domainleivamosetasdecadiz.espayload_delivery2026-09-24100%
domainhielosnorteonline.compayload_delivery2026-09-24100%
domainiriskw.compayload_delivery2026-09-24100%
domainfor88.funpayload_delivery2026-09-24100%
domainebutic.compayload_delivery2026-09-24100%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - IClickFix
let malicious_domains = dynamic(["winsochacoon.com", "wyndhamgardenzomin.com", "tokai-yokosuka.co.jp", "transpau.com.br", "trypzomin.com", "vanremoorterebv.be", "videobuddyapk.com.in", "techcloudltd.work", "sync-dejavu.de", "raideurs.eu", "ramadaencorezomin.com", "pepeshop.net", "niroosalamat.com", "oceandriveshipchandlers.com", "oceanpromarineservices.com", "oranjeverenigingenter.nl", "multiservicios.limpiezasmartin.es", "nicom-ukraine.com", "nicomukraine.com", "mediaworld-lb.com", "leivamosetasdecadiz.es", "hielosnorteonline.com", "iriskw.com", "for88.fun", "ebutic.com", "eduteka.co", "cowboytrick.dk", "cedipay.cash", "alwesam.org", "apttechservices.com", "atladeshellenicdivers.com", "bakry.me", "alphasolar-lb.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled

References

False Positive Guidance

Original source: https://threatfox.abuse.ch/browse/malware/js.iclickfix/