Blog Zscaler

Recevez les dernières mises à jour du blog de Zscaler dans votre boîte de réception

Recherche sur la sécurité

Evolution of the "Work from Home" Scam

image
JULIEN SOBRIER
novembre 08, 2012 - 2 Min de lecture
The "Work at home mum makes $X,000/month" scam has been around forever. In fact, it has been an integral part of various scam campaigns which we've detailed in the past. These scams even appear in the list of the top-20,000 most visited websites in the world.

It is interesting to follow the evolution of this scam. The scam site always looks like a newspaper website (NBC, News Daily, etc.) with a legitimate news article, but they keep making small "improvements". Earlier this year, the scammers "borrowed" Facebook Like buttons to make it appear as though they had many supporters.

In the past two weeks, thousands of WordPress websites have been hijacked to redirect to online13workhome.com. New pages are added inside the /wp-includes/ directory:
  • http://crewing-russia.com/wp-includes/zaoedtis.php
  • http://nishikanttravels.com/images/gllsxayu.php
  • http://mitra-corp.com/wp-includes/kexohywj.php
  • http://aeflosangeles.com/wp-includes/bkpokbpc.php
  • http://logintofacebook.biz/wp-includes/hjgmmvsh.php
  • http://drhassanattia.com/wp-includes/zbfcbyom.php
  • http://sumittirathyatra.com/images/zypeeucx.php
  • etc.
The file names seem to be random and unique. Some of the hijacked websites are blocked by Google Safe Browsing, but the majority are not flagged and some of the websites have been cleaned up.

 
Image
"Work from home" scam


Above is a spoof of the CNBC website. The page is well designed, with fake ads for CNBC Pro, summaries of fake articles on the elections, etc.  They even use geo-localization to modify the title of the article to include the local city name: San Jose Mum...", "Atlanta Mum...".
 
Image
JavaScript used for geo-localization

All the links redirect to www.realonlineincnow.com (currently down). Neither online13workhome.com nor realonlineincnow.com are currently blocked by Google Safe Browsing, but some of the hijacked sites leading to them are blocked by Google.

 
form submtited
Merci d'avoir lu l'article

Cet article a-t-il été utile ?

Clause de non-responsabilité : Cet article de blog a été créé par Zscaler à des fins d’information uniquement et est fourni « en l’état » sans aucune garantie d’exactitude, d’exhaustivité ou de fiabilité. Zscaler n’assume aucune responsabilité pour toute erreur ou omission ou pour toute action prise sur la base des informations fournies. Tous les sites Web ou ressources de tiers liés à cet artcile de blog sont fournis pour des raisons de commodité uniquement, et Zscaler n’est pas responsable de leur contenu ni de leurs pratiques. Tout le contenu peut être modifié sans préavis. En accédant à ce blog, vous acceptez ces conditions et reconnaissez qu’il est de votre responsabilité de vérifier et d’utiliser les informations en fonction de vos besoins.

Recevez les dernières mises à jour du blog de Zscaler dans votre boîte de réception

En envoyant le formulaire, vous acceptez notre politique de confidentialité.