This hunt detects adversary activity linked to the ClearFake threat by identifying matches against a specific set of 33 Indicators of Compromise (IOCs) known to be associated with this campaign. Proactively hunting for these IOCs in Azure Sentinel is critical because it enables the SOC team to identify early-stage infections and potential lateral movement before they escalate into full-scale incidents, leveraging high-severity alerts to prioritize immediate response actions.
Malware Family: ClearFake Total IOCs: 33 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | utuyuea.backlinkyek.com | payload_delivery | 2026-07-07 | 100% |
| domain | backlinkyek.com | payload_delivery | 2026-07-07 | 100% |
| domain | kaloed.pro | botnet_cc | 2026-07-07 | 90% |
| domain | vert-1k.vortex-sys.in.net | botnet_cc | 2026-07-07 | 90% |
| domain | qowlvqc.backlinkbet.com | payload_delivery | 2026-07-07 | 100% |
| domain | rlmjgwi.appmegapari.com | payload_delivery | 2026-07-07 | 100% |
| domain | backlinkbet.com | payload_delivery | 2026-07-07 | 100% |
| domain | appmegapari.com | payload_delivery | 2026-07-07 | 100% |
| domain | uaat6cni.bet1yek1.bet | payload_delivery | 2026-07-07 | 100% |
| domain | bet1yek1.bet | payload_delivery | 2026-07-07 | 100% |
| domain | nintvncm.rayegan.net | payload_delivery | 2026-07-07 | 100% |
| domain | rtzixna.site-shartbandi.christmas | payload_delivery | 2026-07-07 | 100% |
| domain | site-shartbandi.christmas | payload_delivery | 2026-07-07 | 100% |
| domain | vgip5uas[.]1xgame.casino | payload_delivery | 2026-07-07 | 100% |
| domain | 8omeu821[.]1xpin.casino | payload_delivery | 2026-07-07 | 100% |
| domain | 1xpin.casino | payload_delivery | 2026-07-07 | 100% |
| domain | dbfzqcjz.site-enfejar-hazarat.com | payload_delivery | 2026-07-07 | 100% |
| domain | 1xgame.casino | payload_delivery | 2026-07-07 | 100% |
| domain | site-enfejar-hazarat.com | payload_delivery | 2026-07-07 | 100% |
| domain | qnjanmb.bet1forward.com | payload_delivery | 2026-07-07 | 100% |
| domain | wrnnouy.bet1forward.com | payload_delivery | 2026-07-07 | 100% |
| domain | bwvastni.bet1xyek.bet | payload_delivery | 2026-07-07 | 100% |
| domain | bet1xyek.bet | payload_delivery | 2026-07-07 | 100% |
| domain | authorization-cdn-press-enter.info | botnet_cc | 2026-07-07 | 90% |
| domain | tjv82ulc.bet1xindia.com | payload_delivery | 2026-07-07 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["utuyuea.backlinkyek.com", "backlinkyek.com", "kaloed.pro", "vert-1k.vortex-sys.in.net", "qowlvqc.backlinkbet.com", "rlmjgwi.appmegapari.com", "backlinkbet.com", "appmegapari.com", "uaat6cni.bet1yek1.bet", "bet1yek1.bet", "nintvncm.rayegan.net", "rtzixna.site-shartbandi.christmas", "site-shartbandi.christmas", "vgip5uas.1xgame.casino", "8omeu821.1xpin.casino", "1xpin.casino", "dbfzqcjz.site-enfejar-hazarat.com", "1xgame.casino", "site-enfejar-hazarat.com", "qnjanmb.bet1forward.com", "wrnnouy.bet1forward.com", "bwvastni.bet1xyek.bet", "bet1xyek.bet", "authorization-cdn-press-enter.info", "tjv82ulc.bet1xindia.com", "qeiadax1.bet1xegypt.com", "iemjjbmd.prozhe.net", "bezwhhi.ac90bet.net", "belxgvc.thevallartasrestaurants.com", "5k9iblva.ace90bet1.bet", "ace90bet1.bet", "tdyyhcqa.hi-lo.bet", "bhmsnwx.sargarminovin.ir"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, tailored for a legitimate enterprise environment:
Endpoint Protection Policy Deployment via SCCM/Intune
192.168.10.5) or the specific Intune Management Extension service account (svc-intune-mgmt) connecting to the known internal artifact repository IP range, provided the destination port matches standard update protocols (443/80).Automated Security Baseline Auditing Job
System account) running the specific job name SecurityBaselineAudit_Nightly, targeting the internal IP addresses of the vulnerability management scanners and excluding any external destination IPs not in the allow-listed vendor range.Software Supply Chain Verification (CI/CD Pipeline)