← Back to SOC feed Coverage →

ThreatFox: ClearFake IOCs

ioc-hunt HIGH ThreatFox
DnsEvents
iocjs-clearfakethreatfox
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-09-10T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt targets the presence of ClearFake IOCs, a known threat intelligence feed associated with malicious activity, to identify potential compromises within the Azure environment. Proactively hunting for these indicators allows the SOC to detect early-stage intrusions or persistent threats before they escalate, leveraging high-severity intelligence to reduce mean time to detection.

IOC Summary

Malware Family: ClearFake Total IOCs: 35 IOC Types: domain

TypeValueThreat TypeFirst SeenConfidence
domainpeluqueriainesgarcia.espayload_delivery2026-09-1090%
domainnakhlatee.compayload_delivery2026-09-1090%
domainnanohaarpigmentierung.depayload_delivery2026-09-1090%
domainpascalcossu.compayload_delivery2026-09-1090%
domains0ls07nv.www-genesisrevival.compayload_delivery2026-09-10100%
domainpaintmyparkinglot.compayload_delivery2026-09-1090%
domainlooseningcaptivesblog.compayload_delivery2026-09-1090%
domainlinuxbazar.compayload_delivery2026-09-1090%
domainlazycatagency.compayload_delivery2026-09-1090%
domainmariafinch.compayload_delivery2026-09-1090%
domainortodoncia-invisible-valencia.compayload_delivery2026-09-1090%
domainbdidap9p.borderlinelakewood.compayload_delivery2026-09-10100%
domainkidderporecollege.inpayload_delivery2026-09-1090%
domainkendalfortson.compayload_delivery2026-09-1090%
domainomumedia.co.idpayload_delivery2026-09-1090%
domainopenmundi.com.brpayload_delivery2026-09-1090%
domain73x4a00h.us-us-us-zensulin.compayload_delivery2026-09-10100%
domainby1r8hqk.us-eng-zensulin.compayload_delivery2026-09-10100%
domainwww.novahelixlabs.compayload_delivery2026-09-1090%
domainnovaairsolutions.compayload_delivery2026-09-1090%
domainnucosolutions.co.ukpayload_delivery2026-09-1090%
domainwww.nyclimopass.compayload_delivery2026-09-1090%
domainnorthlondonmobiletyrefitting.co.ukpayload_delivery2026-09-1090%
domainjl4wdm8i.bobatouch.compayload_delivery2026-09-10100%
domainnhakhoatandinh.compayload_delivery2026-09-1090%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["peluqueriainesgarcia.es", "nakhlatee.com", "nanohaarpigmentierung.de", "pascalcossu.com", "s0ls07nv.www-genesisrevival.com", "paintmyparkinglot.com", "looseningcaptivesblog.com", "linuxbazar.com", "lazycatagency.com", "mariafinch.com", "ortodoncia-invisible-valencia.com", "bdidap9p.borderlinelakewood.com", "kidderporecollege.in", "kendalfortson.com", "omumedia.co.id", "openmundi.com.br", "73x4a00h.us-us-us-zensulin.com", "by1r8hqk.us-eng-zensulin.com", "www.novahelixlabs.com", "novaairsolutions.com", "nucosolutions.co.uk", "www.nyclimopass.com", "northlondonmobiletyrefitting.co.uk", "jl4wdm8i.bobatouch.com", "nhakhoatandinh.com", "goodlong.life", "newpurpose.org", "www.navarriniarchitetti.it", "elimargomes.com.br", "equiscoperes.com", "enlineard.net", "escoladeemagrecimento.com", "natureelitehealth.online", "8otqtzmy.ydns.shop", "ydns.shop"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled

References

False Positive Guidance

Original source: https://threatfox.abuse.ch/browse/malware/js.clearfake/