This hypothesis targets the presence of known ClearFake indicators of compromise, which are frequently used by threat actors to establish persistence or execute malicious payloads within Azure environments. Proactively hunting for these IOCs allows the SOC team to identify and isolate compromised assets before the adversary can leverage the ClearFake toolset to escalate privileges or exfiltrate sensitive data.
Malware Family: ClearFake Total IOCs: 55 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | 7lqwvctv.usa-us-beastforce.com | payload_delivery | 2026-09-03 | 100% |
| domain | usen-glycofree.com | payload_delivery | 2026-09-03 | 100% |
| domain | usa-us-beastforce.com | payload_delivery | 2026-09-03 | 100% |
| domain | o4bkhohp.usa--thebrainsong.us | payload_delivery | 2026-09-03 | 100% |
| domain | usa--thebrainsong.us | payload_delivery | 2026-09-03 | 100% |
| domain | usa-smartwaterbox.com | payload_delivery | 2026-09-03 | 100% |
| domain | us-denta-vive.us | payload_delivery | 2026-09-03 | 100% |
| domain | 47jt59gp.us-en-us-heroup.com | payload_delivery | 2026-09-03 | 100% |
| domain | omoyr4k2.usa-biodentix.us | payload_delivery | 2026-09-03 | 100% |
| domain | try-prostafense.com | payload_delivery | 2026-09-03 | 100% |
| domain | try-cardioslim.com | payload_delivery | 2026-09-03 | 100% |
| domain | taxbizguru.com | payload_delivery | 2026-09-03 | 90% |
| domain | nextlevelparks.com | payload_delivery | 2026-09-03 | 90% |
| domain | thadadev.com | payload_delivery | 2026-09-03 | 90% |
| domain | www.ellengromann-texte.com | payload_delivery | 2026-09-03 | 90% |
| domain | 0ccb70sc.thevictorytoken.org | payload_delivery | 2026-09-03 | 100% |
| domain | thevictorytoken.org | payload_delivery | 2026-09-03 | 100% |
| domain | t5n2mgno.cdn-jbgroup.com | payload_delivery | 2026-09-03 | 100% |
| domain | dy1h1rmc.thetrumplapelpin.com | payload_delivery | 2026-09-03 | 100% |
| domain | thetrumplapelpin.com | payload_delivery | 2026-09-03 | 100% |
| domain | boydmodels.com | payload_delivery | 2026-09-03 | 90% |
| domain | nexogen.lk | payload_delivery | 2026-09-03 | 90% |
| domain | nazilaeshghi.com | payload_delivery | 2026-09-03 | 90% |
| domain | bricol-oc.fr | payload_delivery | 2026-09-03 | 90% |
| domain | www.everythingbuddy.com | payload_delivery | 2026-09-03 | 90% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["7lqwvctv.usa-us-beastforce.com", "usen-glycofree.com", "usa-us-beastforce.com", "o4bkhohp.usa--thebrainsong.us", "usa--thebrainsong.us", "usa-smartwaterbox.com", "us-denta-vive.us", "47jt59gp.us-en-us-heroup.com", "omoyr4k2.usa-biodentix.us", "try-prostafense.com", "try-cardioslim.com", "taxbizguru.com", "nextlevelparks.com", "thadadev.com", "www.ellengromann-texte.com", "0ccb70sc.thevictorytoken.org", "thevictorytoken.org", "t5n2mgno.cdn-jbgroup.com", "dy1h1rmc.thetrumplapelpin.com", "thetrumplapelpin.com", "boydmodels.com", "nexogen.lk", "nazilaeshghi.com", "bricol-oc.fr", "www.everythingbuddy.com", "blueprintexecutives.com", "thinhlemedia.com", "ayanelectricians.co.uk", "renovedesign.ch", "slyv87qw.try-burnblend.com", "try-burnblend.com", "go-glpro.com", "trumplapelpin.us", "shop-levium.com", "trumplapelpin.org", "go-flashburn.com", "result-lengkap.datacambodia.domains", "mail.ybo.ewq.mybluehost.me", "pacharagems.com", "rolandsjoinery.com", "primadomfrance.com", "rzn.pgm.mybluehost.me", "trumplapelpin.net", "enus-us-glycomute.com", "yrfely7l.shop-lipovive.us", "gold.albaikmenuonline.com", "8hqon4lx.en-us-theeloncod.com", "qr71m000.thevictorytoken.net", "thevictorytoken.net", "p1ds5d6i.trumptokan.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
java.exe, flashplayerapp.exe) or paths under known deployment directories (e.g., C:\Program Files\Java\, C:\Program Files\Adobe\) if the IOCs are file-hash or path-based.CrowdStrike Falcon Service, CB Service) or paths within their installation directories (e.g., C:\Program Files\CrowdStrike\, C:\Program Files\Carbon Black\).VeeamBackup.exe, cvpp.exe, acronis.exe) or files located in standard backup temp directories (e.g., C:\ProgramData\Veeam\, C:\Program Files\Commvault\).