This hunt detects adversary activity involving the deployment of ClearFake malware by correlating network and endpoint telemetry against a curated set of 36 specific Indicators of Compromise (IOCs). Proactively hunting for these signatures in Azure Sentinel is critical to identify early-stage infections before they establish persistence or exfiltrate sensitive data, given the high severity associated with this threat family.
Malware Family: ClearFake Total IOCs: 36 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | bmmp.ace90betyek.bet | payload_delivery | 2026-07-09 | 100% |
| domain | xfcv55u8.iraniporn.video | payload_delivery | 2026-07-09 | 100% |
| domain | iraniporn.video | payload_delivery | 2026-07-09 | 100% |
| domain | kuqetgql.shartebartar.game | payload_delivery | 2026-07-09 | 100% |
| domain | shartebartar.game | payload_delivery | 2026-07-09 | 100% |
| domain | wfwwdsvv.irantop.bet | payload_delivery | 2026-07-09 | 100% |
| domain | lptgdpfh.irantop.bet | payload_delivery | 2026-07-09 | 100% |
| domain | gloxntzt.hazzaratbet.com | payload_delivery | 2026-07-09 | 100% |
| domain | pcue.elitesport.ir | payload_delivery | 2026-07-09 | 100% |
| domain | wvew.elitesport.ir | payload_delivery | 2026-07-09 | 100% |
| domain | oulkepos.nikansefile.ir | payload_delivery | 2026-07-09 | 100% |
| domain | nzapybzk.nikansefile.ir | payload_delivery | 2026-07-09 | 100% |
| domain | jnfj.elitesport.ir | payload_delivery | 2026-07-09 | 100% |
| domain | duqvs764.likesport.ir | payload_delivery | 2026-07-09 | 100% |
| domain | likesport.ir | payload_delivery | 2026-07-09 | 100% |
| domain | q8nw6zme.fileboroo.com | payload_delivery | 2026-07-09 | 100% |
| domain | uuh7n2c4.fileboroo.com | payload_delivery | 2026-07-09 | 100% |
| domain | fqsmqhyz.mosbatsms.ir | payload_delivery | 2026-07-09 | 100% |
| domain | iclcyezy.mosbatsms.ir | payload_delivery | 2026-07-09 | 100% |
| domain | aapt.betsher.casino | payload_delivery | 2026-07-09 | 100% |
| domain | ncvhdwcq.medsalamat.ir | payload_delivery | 2026-07-09 | 100% |
| domain | xaqjwwmj.medsalamat.ir | payload_delivery | 2026-07-09 | 100% |
| domain | trlcayaw.matalebeziba.ir | payload_delivery | 2026-07-09 | 100% |
| domain | matalebeziba.ir | payload_delivery | 2026-07-09 | 100% |
| domain | sysvert7holz.dexispointnexus.garden | botnet_cc | 2026-07-09 | 90% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["bmmp.ace90betyek.bet", "xfcv55u8.iraniporn.video", "iraniporn.video", "kuqetgql.shartebartar.game", "shartebartar.game", "wfwwdsvv.irantop.bet", "lptgdpfh.irantop.bet", "gloxntzt.hazzaratbet.com", "pcue.elitesport.ir", "wvew.elitesport.ir", "oulkepos.nikansefile.ir", "nzapybzk.nikansefile.ir", "jnfj.elitesport.ir", "duqvs764.likesport.ir", "likesport.ir", "q8nw6zme.fileboroo.com", "uuh7n2c4.fileboroo.com", "fqsmqhyz.mosbatsms.ir", "iclcyezy.mosbatsms.ir", "aapt.betsher.casino", "ncvhdwcq.medsalamat.ir", "xaqjwwmj.medsalamat.ir", "trlcayaw.matalebeziba.ir", "matalebeziba.ir", "sysvert7holz.dexispointnexus.garden", "1xpin.com", "akvy.20sport.ir", "1xpin.co", "mdazhynx.btyek.site", "dtka7mx6.btyek.site", "cniqfzhe.riskybet.casino", "cztv.betfa.download", "snbzg3fu.noscriptc11pills.com", "noscriptc11pills.com", "xqbhmyyk.powershart.com", "zirq.bet24.casino"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment, along with recommended filters or exclusions:
Endpoint Protection Scanning of Quarantine Archives
C:\Program Files\CrowdStrike or C:\Windows\Microsoft Defender Antivirus service accounts (e.g., NT AUTHORITY\SYSTEM) specifically targeting the destination IPs associated with ClearFake IOCs.Scheduled Threat Intelligence Feed Synchronization
svc_threat_sync or admin_backup) during defined maintenance windows (e.g., 01:00–04:00 local time) to prevent alert fatigue from routine feed updates.Software Deployment and Patch Management Workflows