This hunt targets adversary activity linked to the ClearFake malware campaign by correlating network and endpoint logs against a specific set of 37 known Indicators of Compromise (IOCs). Proactively hunting for these signatures in Azure Sentinel is critical because ClearFake’s high severity rating suggests an active threat that requires immediate identification and containment before it can establish persistence or exfiltrate sensitive data.
Malware Family: ClearFake Total IOCs: 37 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | tniukh64.bitbet.download | payload_delivery | 2026-07-11 | 100% |
| domain | bitbet.download | payload_delivery | 2026-07-11 | 100% |
| domain | hlme.bet90forward.app | payload_delivery | 2026-07-11 | 100% |
| domain | bet90forward.app | payload_delivery | 2026-07-11 | 100% |
| domain | uzmapubv.behtarin-site-shartbandi-football.com | payload_delivery | 2026-07-11 | 100% |
| domain | dawsszrm.behtarin-site-shartbandi-football.com | payload_delivery | 2026-07-11 | 100% |
| domain | tuvu.bet404.game | payload_delivery | 2026-07-11 | 100% |
| domain | bet404.game | payload_delivery | 2026-07-11 | 100% |
| domain | stdcamtp.behtarin-site-shartbandi-football.bet | payload_delivery | 2026-07-11 | 100% |
| domain | gpxingif.behtarin-site-shartbandi-football.bet | payload_delivery | 2026-07-11 | 100% |
| domain | a9lrz6z9.betturkey.bet | payload_delivery | 2026-07-11 | 100% |
| domain | 678y5rzq.betturkey.bet | payload_delivery | 2026-07-11 | 100% |
| domain | o82lzdzb.networkatlas.top | payload_delivery | 2026-07-11 | 100% |
| domain | networkatlas.top | payload_delivery | 2026-07-11 | 100% |
| domain | qcarxtrl.betcool90.com | payload_delivery | 2026-07-11 | 100% |
| domain | betcool90.com | payload_delivery | 2026-07-11 | 100% |
| domain | rufrzzcs.betpublic.casino | payload_delivery | 2026-07-11 | 100% |
| domain | pbdb.bet303.site | payload_delivery | 2026-07-11 | 100% |
| domain | chyeselq.betpublic.casino | payload_delivery | 2026-07-11 | 100% |
| domain | bet303.site | payload_delivery | 2026-07-11 | 100% |
| domain | imnx.bet303.site | payload_delivery | 2026-07-11 | 100% |
| domain | ggnytlvj.betnef.bet | payload_delivery | 2026-07-11 | 100% |
| domain | betnef.bet | payload_delivery | 2026-07-11 | 100% |
| domain | lokb.bekabet.casino | payload_delivery | 2026-07-11 | 100% |
| domain | rntb.bekabet.casino | payload_delivery | 2026-07-11 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["tniukh64.bitbet.download", "bitbet.download", "hlme.bet90forward.app", "bet90forward.app", "uzmapubv.behtarin-site-shartbandi-football.com", "dawsszrm.behtarin-site-shartbandi-football.com", "tuvu.bet404.game", "bet404.game", "stdcamtp.behtarin-site-shartbandi-football.bet", "gpxingif.behtarin-site-shartbandi-football.bet", "a9lrz6z9.betturkey.bet", "678y5rzq.betturkey.bet", "o82lzdzb.networkatlas.top", "networkatlas.top", "qcarxtrl.betcool90.com", "betcool90.com", "rufrzzcs.betpublic.casino", "pbdb.bet303.site", "chyeselq.betpublic.casino", "bet303.site", "imnx.bet303.site", "ggnytlvj.betnef.bet", "betnef.bet", "lokb.bekabet.casino", "rntb.bekabet.casino", "betmel.coupons", "py01df9v.bettilt90.com", "6cyzeu86.bettilt90.com", "teoz.radioshartbandi.casino", "auty.radioshartbandi.casino", "jcttadgn.betlivo90.bet", "oarfizul.betlivo90.bet", "cppqqgxg.betlivo90.bet", "cywkkhmc.betlivo90.bet", "betlivo90.bet", "pyrd.radioshartbandi.bet", "zh3l5x4j.betstrong.bet"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, tailored for an enterprise environment:
Endpoint Security Agent Updates via Internal Repository
svc-crowdstrike-updater) and restrict the scope to traffic destined for internal IP ranges or specific DNS names associated with the organization’s software distribution server (e.g., updates.internal.corp).Scheduled Vulnerability Scanning by Admin Teams
svc-tenable-scanner) during its defined maintenance windows (e.g., Sundays 02:00–06:00 UTC), or exclude traffic where the source IP belongs to the dedicated scanning subnet.Third-Party Software Deployment via Configuration Management