This hunt hypothesis posits that adversaries are actively leveraging the specific set of 68 Indicators of Compromise (IOCs) associated with the ClearFake malware campaign to infiltrate Azure environments. Proactively hunting for these IOCs in Azure Sentinel is critical because early detection of this high-severity threat enables the SOC team to rapidly isolate affected assets and mitigate potential data exfiltration before lateral expansion occurs.
Malware Family: ClearFake Total IOCs: 68 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | kysv223u.zaribbala.bet | payload_delivery | 2026-07-14 | 100% |
| domain | mg0bl3r5.zaribbala.bet | payload_delivery | 2026-07-14 | 100% |
| domain | bujybzpn.site-shartbandi-takhtenard.com | payload_delivery | 2026-07-14 | 100% |
| domain | zpuc.bekabet.casino | payload_delivery | 2026-07-14 | 100% |
| domain | site-shartbandi-takhtenard.com | payload_delivery | 2026-07-14 | 100% |
| domain | hwfd.bekabet.casino | payload_delivery | 2026-07-14 | 100% |
| domain | vozzijig.site-shartbandi-pasor.online | payload_delivery | 2026-07-14 | 100% |
| domain | qjrfbafk.site-shartbandi-pasor.online | payload_delivery | 2026-07-14 | 100% |
| domain | drij.bahsegel90.com | payload_delivery | 2026-07-14 | 100% |
| domain | fnexayyt.site-shartbandi-khareji.com | payload_delivery | 2026-07-14 | 100% |
| domain | yvfhioet.site-shartbandi-khareji.com | payload_delivery | 2026-07-14 | 100% |
| domain | ntegm9h9.varzeshlife.ir | payload_delivery | 2026-07-14 | 100% |
| domain | 9sykbnjf.varzeshlife.ir | payload_delivery | 2026-07-14 | 100% |
| domain | qhy0wolx.casinomhub.bet | payload_delivery | 2026-07-14 | 100% |
| domain | nwp4ut5h.madgal.life | payload_delivery | 2026-07-14 | 100% |
| domain | gksn.bahigo90bet.com | payload_delivery | 2026-07-14 | 100% |
| domain | feulntzw.site-shartbandi-farsi.com | payload_delivery | 2026-07-14 | 100% |
| domain | zrul.bahigo90bet.com | payload_delivery | 2026-07-14 | 100% |
| domain | ydfa.bahigo90bet.com | payload_delivery | 2026-07-14 | 100% |
| domain | zwtocirl.site-shartbandi-farsi.com | payload_delivery | 2026-07-14 | 100% |
| domain | pkspkyrf.site-shartbandi-farsi.com | payload_delivery | 2026-07-14 | 100% |
| domain | 17eqwy30.takhtenard.app | payload_delivery | 2026-07-14 | 100% |
| domain | takhtenard.app | payload_delivery | 2026-07-14 | 100% |
| domain | cwkw.site-shartbandi-bedun-filter.com | payload_delivery | 2026-07-14 | 100% |
| domain | ghyrtamr.plinko-1xbet.games | payload_delivery | 2026-07-14 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["kysv223u.zaribbala.bet", "mg0bl3r5.zaribbala.bet", "bujybzpn.site-shartbandi-takhtenard.com", "zpuc.bekabet.casino", "site-shartbandi-takhtenard.com", "hwfd.bekabet.casino", "vozzijig.site-shartbandi-pasor.online", "qjrfbafk.site-shartbandi-pasor.online", "drij.bahsegel90.com", "fnexayyt.site-shartbandi-khareji.com", "yvfhioet.site-shartbandi-khareji.com", "ntegm9h9.varzeshlife.ir", "9sykbnjf.varzeshlife.ir", "qhy0wolx.casinomhub.bet", "nwp4ut5h.madgal.life", "gksn.bahigo90bet.com", "feulntzw.site-shartbandi-farsi.com", "zrul.bahigo90bet.com", "ydfa.bahigo90bet.com", "zwtocirl.site-shartbandi-farsi.com", "pkspkyrf.site-shartbandi-farsi.com", "17eqwy30.takhtenard.app", "takhtenard.app", "cwkw.site-shartbandi-bedun-filter.com", "ghyrtamr.plinko-1xbet.games", "bfpi.site-shartbandi-bedun-filter.com", "tdzfnvda.plinko-1xbet.games", "yliw.site-asli-bedon-filter-1xbet.com", "ucpwcpfl.jadoou.lat", "eonjaoyi.jadoou.lat", "dscf.radioshartbandi.bet", "yaxy.radioshartbandi.bet", "ewdllypo.betropol.bet", "bjf54ffm.behtarin-site-shartbandi.com", "hbh9htqr.behtarin-site-shartbandi.com", "wcwe.onjabet1.com", "euspwbzy.bet90forward.win", "eekeltps.bet90forward.win", "jz8kpepi.jadoou.store", "mpdmwhr9.jadoobet.forum", "brfavfmp.bet90forward.win", "bshttocg.bet90forward.win", "iowx.onjabet1.com", "ezbj.onjabet1.com", "crehmoqz.bekabet.casino", "fukyfket.bekabet.casino", "s645gfw3.bahsegel90.com", "nqzp.jadoou.mom", "pishro.bio", "sqbw.jadoou.makeup"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios and corresponding exclusions for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment:
Endpoint Protection Scanning of Quarantine Archives
svc-crowdstrike, LocalSystem running MsMpEng.exe) when accessing paths containing \Quarantine\ or \Legacy_Archives\.Third-Party Vulnerability Management Scans
Tenable, Qualys, or Nessus.Automated Software Deployment via Configuration Management