PathSentinel

Robaron tarjetas en mi PrestaShop: peritaje forense y respuesta al incidente

Peritaje web por robo de tarjetas en PrestaShop: forense del skimmer, cadena de custodia, obligaciones PCI/RGPD y respuesta al incidente con validez pericial.

PathSentinel investigacion de seguridad

Descubrir que robaron tarjetas en tu PrestaShop es uno de los peores escenarios para un e-commerce: implica clientes afectados, obligaciones legales y, casi siempre, un skimmer web que llevaba tiempo capturando datos en silencio. En estos casos el peritaje web por robo de tarjetas en PrestaShop no es opcional; es lo que determina el alcance, sostiene la respuesta ante el banco y protege legalmente a tu negocio. Esta guía forma parte de nuestra serie sobre respuesta a incidentes DFIR ante una web hackeada.

Aviso importante: en un incidente con datos de tarjeta, la primera reacción no es «borrar el código malo». Si eliminas el skimmer antes de peritar, destruyes la evidencia que necesitarás ante tu entidad adquirente, el RGPD y una posible reclamación.

Peritaje web por robo de tarjetas en PrestaShop: cómo actúa el skimmer

El patrón habitual es un skimmer web (familia Magecart): un fragmento de JavaScript malicioso inyectado en la página de pago o en un módulo comprometido. Captura el número de tarjeta, la fecha y el CVV directamente del formulario del cliente y los envía a un dominio controlado por el atacante. Como el cobro se completa con normalidad, el fraude puede pasar desapercibido durante semanas.

Dónde se esconde en PrestaShop

  • JavaScript inyectado en plantillas del checkout o en header.tpl/footer.tpl.
  • Módulos de pago troyanizados o módulos falsos añadidos al catálogo.
  • Código ofuscado en la base de datos (configuración, CMS blocks) que se sirve en tiempo de ejecución.
  • Cargadores que traen el skimmer desde un dominio externo para dificultar la detección estática.

Qué incluye un peritaje forense serio

Un peritaje con validez —técnica y, si hace falta, judicial— sigue un método reproducible:

  • Adquisición y cadena de custodia. Copia forense de ficheros, base de datos y logs con marca temporal y hash, siguiendo las técnicas del NIST SP 800-86. La evidencia debe poder demostrarse íntegra.
  • Reconstrucción de la línea temporal. Cruce de access.log, error.log y la base de datos para fijar cuándo se inyectó el skimmer y cuándo empezó la captura.
  • Alcance de la exposición. Ventana de captura, número aproximado de transacciones afectadas y datos comprometidos (PAN, CVV, titulares).
  • Vector de entrada. Módulo vulnerable, credencial robada o versión sin parchear que permitió la inyección.
  • Informe pericial. Documento claro, defendible ante el banco, la aseguradora y, si procede, un juzgado.

Tus obligaciones desde la hora cero

El robo de datos de tarjeta activa varias obligaciones en paralelo:

  • Notificar a tu entidad adquirente / procesador de pagos en cuanto haya sospecha razonable. Ellos pueden requerir la intervención de un investigador forense acreditado según las reglas de la industria de tarjetas.
  • RGPD: comunicar la brecha a la autoridad de control en un máximo de 72 horas desde que se tiene conocimiento, e informar a los afectados cuando exista alto riesgo para sus derechos.
  • Preservar la evidencia antes de cualquier limpieza, para no comprometer el peritaje ni las obligaciones anteriores.

El marco de respuesta que ordena estas fases es el NIST SP 800-61, y la CISA mantiene material de referencia sobre skimmers de comercio electrónico.

Del peritaje a la recuperación

Primero se peritan y preservan las evidencias; solo después se limpia y se reconstruye. Detallamos la limpieza específica y el endurecimiento posterior en limpiar una tienda PrestaShop hackeada, y el camino completo hasta volver a operar con garantías en plan de recuperación tras un hackeo.

En PathSentinel atendemos a diario entornos exigentes —banca y comercios con datos de tarjeta— donde la cadena de custodia y el cumplimiento pesan tanto como la recuperación técnica. Si sospechas que tu PrestaShop está capturando tarjetas, no borres nada y escríbenos de inmediato a través de contacto: cada hora cuenta.

¿Crees que tu checkout puede estar comprometido? Un análisis externo detecta scripts sospechosos y exfiltración antes de que afecte a más clientes.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.