This hunt detects adversary activity linked to the ClearFake malware campaign by correlating network and endpoint telemetry against a specific set of 33 known indicators of compromise. Proactively hunting for these IOCs in Azure Sentinel is critical because early identification of ClearFake infections can prevent lateral movement and data exfiltration before the threat escalates into a high-severity incident.
Malware Family: ClearFake Total IOCs: 33 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | nazemud.ac90bet.net | payload_delivery | 2026-07-05 | 100% |
| domain | azxhmev.prozhe.net | payload_delivery | 2026-07-05 | 100% |
| domain | zshaimrg.forwardbahis.com | payload_delivery | 2026-07-05 | 100% |
| domain | forwardbahis.com | payload_delivery | 2026-07-05 | 100% |
| domain | oemtklu.pabloobet.com | payload_delivery | 2026-07-05 | 100% |
| domain | 6l2yvway.fidoubet.com | payload_delivery | 2026-07-05 | 100% |
| domain | ojst23x0.site-enfejar-hotbet.com | payload_delivery | 2026-07-05 | 100% |
| domain | 8bmmubit.site-enfejar-ba-zarib-bala.com | payload_delivery | 2026-07-05 | 100% |
| domain | site-enfejar-hotbet.com | payload_delivery | 2026-07-05 | 100% |
| domain | site-enfejar-ba-zarib-bala.com | payload_delivery | 2026-07-05 | 100% |
| domain | njgpeig.onjabet.casino | payload_delivery | 2026-07-05 | 100% |
| domain | onjabet.casino | payload_delivery | 2026-07-05 | 100% |
| domain | mospyqp.ninjafruiet.casino | payload_delivery | 2026-07-05 | 100% |
| domain | ninjafruiet.casino | payload_delivery | 2026-07-05 | 100% |
| domain | irf3md7c.casinobahis.app | payload_delivery | 2026-07-05 | 100% |
| domain | qvmobjz.nextbahis.org | payload_delivery | 2026-07-05 | 100% |
| domain | nextbahis.org | payload_delivery | 2026-07-05 | 100% |
| domain | casinobahis.app | payload_delivery | 2026-07-05 | 100% |
| domain | sfcrhzgd.btyek.shop | payload_delivery | 2026-07-05 | 100% |
| domain | btyek.shop | payload_delivery | 2026-07-05 | 100% |
| domain | cldppqm.jetshart.net | payload_delivery | 2026-07-05 | 100% |
| domain | jpdgawf.enfejar-site.bet | payload_delivery | 2026-07-05 | 100% |
| domain | fbkhheg.bahisforward.com | payload_delivery | 2026-07-05 | 100% |
| domain | bahisforward.com | payload_delivery | 2026-07-05 | 100% |
| domain | 69gqzj0b.cartbahis.com | payload_delivery | 2026-07-05 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["nazemud.ac90bet.net", "azxhmev.prozhe.net", "zshaimrg.forwardbahis.com", "forwardbahis.com", "oemtklu.pabloobet.com", "6l2yvway.fidoubet.com", "ojst23x0.site-enfejar-hotbet.com", "8bmmubit.site-enfejar-ba-zarib-bala.com", "site-enfejar-hotbet.com", "site-enfejar-ba-zarib-bala.com", "njgpeig.onjabet.casino", "onjabet.casino", "mospyqp.ninjafruiet.casino", "ninjafruiet.casino", "irf3md7c.casinobahis.app", "qvmobjz.nextbahis.org", "nextbahis.org", "casinobahis.app", "sfcrhzgd.btyek.shop", "btyek.shop", "cldppqm.jetshart.net", "jpdgawf.enfejar-site.bet", "fbkhheg.bahisforward.com", "bahisforward.com", "69gqzj0b.cartbahis.com", "vuhtxv7n.cartbahis.com", "cartbahis.com", "xcgifut.bahisdolar.com", "bahisdolar.com", "rbso1spv.hi-lo.bet", "ufdopmc.bahiscash.com", "ibsovb64.bet1xiraq.com", "bahiscash.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment, including suggested filters and exclusions:
Scheduled Antivirus Definition Updates via WSUS
10.x.x.x) destined for known Microsoft or Symantec update endpoints, specifically filtering on the process name Wuauserv.exe or Symantec Endpoint Protection.Threat Intelligence Feed Ingestion by SIEM/SOAR
splunk-fwd-01, sentinel-collector-*) and filter for processes named splunkd.exe or Azure Sentinel Agent.Endpoint Detection and Response (EDR) Cloud Communication