This hunt hypothesis detects adversary activity involving known ClearFake indicators of compromise to identify potential post-exploitation or lateral movement within the environment. A SOC team should proactively hunt for these specific IOCs in Azure Sentinel because ClearFake is a sophisticated threat actor capable of evading standard detection, making early identification critical for mitigating high-severity risks before they escalate.
Malware Family: ClearFake Total IOCs: 52 IOC Types: url, domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | www.breezdanubemaritimecity.com | payload_delivery | 2026-08-29 | 90% |
| domain | nynashanti.com | payload_delivery | 2026-08-29 | 90% |
| domain | nexo3n5e.born-x-raised.us | payload_delivery | 2026-08-29 | 100% |
| domain | born-x-raised.us | payload_delivery | 2026-08-29 | 100% |
| domain | rqz74grh.home-power-shield.com | payload_delivery | 2026-08-29 | 100% |
| domain | gogetdsm.com | payload_delivery | 2026-08-29 | 100% |
| domain | e5wy6a5o.oncloudllc.com.mx | payload_delivery | 2026-08-29 | 100% |
| domain | oncloudllc.com.mx | payload_delivery | 2026-08-29 | 100% |
| domain | getdsmmarketing.com | payload_delivery | 2026-08-29 | 100% |
| domain | ak1n41aj.berlinc.net | payload_delivery | 2026-08-29 | 100% |
| domain | berlinc.net | payload_delivery | 2026-08-29 | 100% |
| domain | bosa.skillsbeam.io | payload_delivery | 2026-08-29 | 90% |
| domain | mtg.nicocasa.ch | payload_delivery | 2026-08-29 | 90% |
| domain | www.aloop.be | payload_delivery | 2026-08-29 | 90% |
| domain | ferrazzini.org | payload_delivery | 2026-08-29 | 90% |
| domain | aj9m1fsp.barbashat.com | payload_delivery | 2026-08-29 | 100% |
| domain | barbashat.com | payload_delivery | 2026-08-29 | 100% |
| domain | 6n1fwtu6.en-trump-token.com | payload_delivery | 2026-08-29 | 100% |
| domain | getdsmwebdevpros.com | payload_delivery | 2026-08-29 | 100% |
| domain | bq69vfja[.]31hat.com.mx | payload_delivery | 2026-08-29 | 100% |
| domain | 31hat.com.mx | payload_delivery | 2026-08-29 | 100% |
| domain | getdsmdigital.com | payload_delivery | 2026-08-29 | 100% |
| domain | workwithgetdsm.com | payload_delivery | 2026-08-29 | 100% |
| domain | www.zmenadodavatela.sk | payload_delivery | 2026-08-29 | 90% |
| domain | lvvseg9o.velocitymindset.com | payload_delivery | 2026-08-29 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["www.breezdanubemaritimecity.com", "nynashanti.com", "nexo3n5e.born-x-raised.us", "born-x-raised.us", "rqz74grh.home-power-shield.com", "gogetdsm.com", "e5wy6a5o.oncloudllc.com.mx", "oncloudllc.com.mx", "getdsmmarketing.com", "ak1n41aj.berlinc.net", "berlinc.net", "bosa.skillsbeam.io", "mtg.nicocasa.ch", "www.aloop.be", "ferrazzini.org", "aj9m1fsp.barbashat.com", "barbashat.com", "6n1fwtu6.en-trump-token.com", "getdsmwebdevpros.com", "bq69vfja.31hat.com.mx", "31hat.com.mx", "getdsmdigital.com", "workwithgetdsm.com", "www.zmenadodavatela.sk", "lvvseg9o.velocitymindset.com", "velocitymindset.com", "trygetdsm.com", "thegetdsm.com", "f7ut9c0h.localcannabiscompany.com", "localcannabiscompany.com", "unseulterrain.com", "wbn.ch", "app.morgel-spezialitaetenhandel.de", "la-loge.com", "timetrackereasy3.ch", "queenpinthestoryofyvonnebarnes.com", "hoppsolutions.com", "skzz37qv.teamgetdsm.com", "teamgetdsm.com", "getdsmwebagency.com", "mtqayo89.getdsm.com", "getdsm.com", "enus-theeloncode.com", "a1q5ie1n.gtsdirect.com", "hvbabdh2.jeffmowatt.com", "jeffmowatt.com", "hqgetdsm.com", "ternar-trzeciak.com", "scalewithgetdsm.com", "saraadvogada.com.br"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
// Hunt for access to known malicious URLs
// Source: ThreatFox - ClearFake
let malicious_urls = dynamic(["https://raw.githubusercontent.com/Christa6547/ade9ac52-539c-45d3-b903-1bcdc2d2d8c4/refs/heads/main/4b637250-1e04-4ccf-aced-ddd79d4daa67", "https://cdn.jsdelivr.net/gh/Christa6547/lazily/issue"]);
UrlClickEvents
| where Url has_any (malicious_urls)
| project Timestamp, AccountUpn, Url, ActionType, IsClickedThrough
| order by Timestamp desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
UrlClickEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios and corresponding exclusions for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment:
Scenario: Scheduled Endpoint Protection Updates
10.20.30.x) or filter events where the process name matches the known updater executable (e.g., C:\Program Files\CrowdStrike\FalconSensor\csupdate.exe).Scenario: Automated Threat Intelligence Feed Ingestion
svc-threat-intel) or exclude alerts occurring during the defined maintenance window (e.g., 02:00 – 04:00 UTC daily) when feed processing is active.Scenario: Software Deployment via Configuration Management