PathSentinel

Detectar un skimmer en Magento: cómo escanear tu checkout ya

Detectar skimmer Magento paso a paso: revisa scripts, base de datos, ficheros y tráfico del checkout para encontrar el código que roba tarjetas antes del daño.

PathSentinel investigacion de seguridad

Si quieres detectar un skimmer en Magento, este es el momento de actuar, no de leer teoría. Magento es, con diferencia, la plataforma de e-commerce más golpeada por las campañas de skimming digital (Magecart): su complejidad, su tamaño en grandes comercios y su volumen de extensiones lo convierten en el blanco preferido para robar datos de tarjeta directamente del checkout. Esta guía práctica pertenece a nuestra serie pilar sobre seguridad de e-commerce y multi-CMS y está pensada para que hagas una revisión concreta ahora mismo.

Es un incidente grave: hablamos de robo de datos de pago con impacto legal y contractual directo. En PathSentinel atendemos también entornos exigentes de banca y comercios con datos de tarjeta, y en Magento la regla es tajante: cuanto antes escanees, menos tarjetas comprometidas.

Cómo detectar un skimmer en Magento paso a paso

Un skimmer en Magento puede esconderse en cuatro lugares. Revísalos en orden.

1. Scripts del checkout en el navegador

Abre la página de pago de tu tienda en un navegador, entra en las herramientas de desarrollador (F12) y ve a la pestaña Red. Simula un pago y observa a qué dominios se envían peticiones cuando rellenas los campos de tarjeta. Cualquier conexión a un dominio que no sea tu pasarela de pago legítima es sospechosa. Los skimmers suelen exfiltrar a dominios que imitan CDNs o servicios de fuentes (nombres parecidos a librerías conocidas pero no idénticos).

2. Base de datos: bloques CMS y configuración

Magento permite inyectar código en la propia base de datos, lo que lo hace invisible en los ficheros. Revisa:

  • La tabla core_config_data, especialmente entradas como design/head/includes o el miscellaneous scripts del footer/header, donde se puede colar JavaScript arbitrario.
  • Los bloques CMS y páginas estáticas en busca de etiquetas <script> que no deberían estar ahí.

Este vector es el que más se les escapa a quienes solo comparan ficheros contra una copia limpia.

3. Ficheros del sistema

Compara los ficheros de tu instalación con una copia oficial y limpia de tu versión de Magento. Presta atención a JavaScript modificado recientemente, código ofuscado (base64, hexadecimal, funciones eval) y ficheros con nombres plausibles pero fuera de sitio. Un cambio de fecha de modificación reciente que nadie justifica es una bandera roja.

4. Tareas programadas y usuarios administradores

Los atacantes suelen dejar puertas traseras: cuentas de administrador desconocidas, tareas cron que reinyectan el código si lo borras, o integraciones API no reconocidas. Revisa el listado de administradores y elimina lo que no reconozcas tras verificarlo.

Herramientas que aceleran la detección

Además de la revisión manual, apóyate en:

  • Escáneres de integridad de ficheros que comparan contra el núcleo oficial de Magento.
  • Monitorización del lado del cliente que vigila los scripts ejecutados en el checkout de forma continua.
  • Content Security Policy (CSP): una política estricta impide que el navegador envíe datos a dominios no autorizados, cortando la exfiltración aunque el skimmer llegue a inyectarse. Magento 2 soporta CSP de forma nativa; actívala y configúrala en modo restrictivo.

El principio de fondo es el mismo en cualquier plataforma. Si comparas con otros gestores, verás que el patrón se repite: en nuestra guía Joomla vs WordPress se aprecia cómo cambia el vector de entrada según el CMS, aunque la mecánica del robo de tarjetas sea idéntica.

Después de detectarlo: contención y cumplimiento

Si encuentras un skimmer, no basta con borrar el script. Debes: eliminar todas las puertas traseras, rotar credenciales y claves API, parchear la vulnerabilidad de entrada, y —crítico— cumplir tus obligaciones de notificación. Un compromiso de datos de tarjeta activa responsabilidades ante el PCI Security Standards Council y tu banco adquiriente. Ignorarlo agrava las consecuencias.

Para prevenir reinfecciones, mantén tu tienda al día siguiendo los boletines de seguridad. Aunque uses Magento, conviene conocer cómo publican los avisos otros proyectos maduros como el portal de seguridad de PrestaShop o el Joomla! Security Centre: la disciplina de parcheo es idéntica en todas las plataformas de comercio.

Este tipo de vulnerabilidades no son exclusivas de Magento; forman parte de un panorama más amplio que recogemos en nuestra guía de vulnerabilidades típicas por CMS. Si el escaneo te da un resultado que no sabes interpretar, o confirmas una infección, contáctanos de inmediato para una respuesta forense.

¿No tienes tiempo de revisar la base de datos y los scripts a mano? Nuestro escáner analiza tu checkout de Magento y detecta las señales de un skimmer en minutos. Empieza ahora.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.