← Back to SOC feed Coverage →

ThreatFox: ClearFake IOCs

ioc-hunt HIGH ThreatFox
DnsEvents
iocjs-clearfakethreatfox
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-07-13T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt targets adversary activity linked to the ClearFake campaign by correlating Azure Sentinel logs against a specific set of 39 known Indicators of Compromise (IOCs). Proactively hunting for these signatures is critical because ClearFake’s high-severity threat profile suggests active exploitation, requiring immediate detection and containment before lateral movement occurs within the environment.

IOC Summary

Malware Family: ClearFake Total IOCs: 39 IOC Types: domain

TypeValueThreat TypeFirst SeenConfidence
domainzxx1gpmw.pars90.downloadpayload_delivery2026-07-13100%
domainpars90.downloadpayload_delivery2026-07-13100%
domainovcvaphj.jadoou.cfdpayload_delivery2026-07-13100%
domainvnuhxmfp.jadoou.cfdpayload_delivery2026-07-13100%
domainzxco.madgal.lifepayload_delivery2026-07-13100%
domainukgf.madgal.lifepayload_delivery2026-07-13100%
domain5ufm19dl.pdfbama.compayload_delivery2026-07-13100%
domainikjsbyby.pdfbama.compayload_delivery2026-07-13100%
domainqcancmnq.jadoou.storepayload_delivery2026-07-13100%
domainyyigpwsf.jadoou.storepayload_delivery2026-07-13100%
domainvfld.jadoou.mypayload_delivery2026-07-13100%
domainjadoou.mypayload_delivery2026-07-13100%
domainzjyozhki.jadoou.spacepayload_delivery2026-07-13100%
domainrdywfklo.jadoou.spacepayload_delivery2026-07-13100%
domaingcyp.jadoou.monsterpayload_delivery2026-07-13100%
domain23euhdso.deryuga-sablist.gardenbotnet_cc2026-07-1390%
domainjadoou.monsterpayload_delivery2026-07-13100%
domain63mkau.deryuga-sablist.gardenbotnet_cc2026-07-1390%
domainsol-forgeen.deryuga-sablist.gardenbotnet_cc2026-07-1390%
domaincacbvgql.jadoou.skinpayload_delivery2026-07-13100%
domainjadoou.skinpayload_delivery2026-07-13100%
domainfahv2h6l.kimimaro-trance.compayload_delivery2026-07-13100%
domainjmwdyds9.kimimaro-trance.compayload_delivery2026-07-13100%
domainkimimaro-trance.compayload_delivery2026-07-13100%
domainl74u0.ima8invika.gardenbotnet_cc2026-07-1390%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["zxx1gpmw.pars90.download", "pars90.download", "ovcvaphj.jadoou.cfd", "vnuhxmfp.jadoou.cfd", "zxco.madgal.life", "ukgf.madgal.life", "5ufm19dl.pdfbama.com", "ikjsbyby.pdfbama.com", "qcancmnq.jadoou.store", "yyigpwsf.jadoou.store", "vfld.jadoou.my", "jadoou.my", "zjyozhki.jadoou.space", "rdywfklo.jadoou.space", "gcyp.jadoou.monster", "23euhdso.deryuga-sablist.garden", "jadoou.monster", "63mkau.deryuga-sablist.garden", "sol-forgeen.deryuga-sablist.garden", "cacbvgql.jadoou.skin", "jadoou.skin", "fahv2h6l.kimimaro-trance.com", "jmwdyds9.kimimaro-trance.com", "kimimaro-trance.com", "l74u0.ima8invika.garden", "qcvuzme.ima8invika.garden", "tkhf.jadoou.mom", "omze.jadoou.mom", "jadoou.mom", "frqljktr.jadoou.site", "bsrqzaff.jadoou.site", "byagqv8a.fileboroo.com", "mlbn.jadoou.makeup", "jadoou.makeup", "sth4xz5f.pacificcrestforaging.com", "pacificcrestforaging.com", "knihrdel.jadoou.shop", "hruqsetf.jadoou.shop", "jadoou.shop"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled

References

False Positive Guidance

Here are specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment, along with recommended filtering strategies:

Original source: https://threatfox.abuse.ch/browse/malware/js.clearfake/