PathSentinel

Qué es un skimmer de tarjetas web (formjacking) y cómo detectarlo

Qué es un skimmer de tarjetas web (formjacking): cómo roba datos de pago en tu checkout, señales de infección y métodos reales para detectarlo antes del daño.

PathSentinel investigacion de seguridad

Saber qué es un skimmer de tarjetas web es hoy imprescindible para cualquiera que gestione una tienda online. También llamado formjacking o Magecart, es una de las amenazas más rentables y sigilosas del comercio electrónico: código JavaScript malicioso que un atacante inyecta en tu checkout para copiar, tecla a tecla, los datos de tarjeta que introduce tu cliente y enviarlos a un servidor externo. Ni el cliente ni tú lo notáis; la compra se completa con normalidad. Este contenido amplía nuestra guía pilar de seguridad de e-commerce y multi-CMS, porque el formjacking afecta a PrestaShop, Magento, WooCommerce y prácticamente cualquier plataforma.

Qué es un skimmer de tarjetas web y cómo funciona

El paralelismo físico es exacto: igual que un skimmer de cajero copia la banda magnética sin que el usuario lo perciba, el skimmer web se interpone entre el formulario de pago y el cliente. El ataque tiene tres fases:

  • Acceso. El atacante entra por una vulnerabilidad del CMS, un plugin desactualizado, credenciales robadas o —cada vez más— comprometiendo un script de terceros que tu web carga (analítica, chat, recomendadores).
  • Inyección. Coloca su JavaScript en la página de pago, a veces en un fichero del tema, a veces en la base de datos, a veces ofuscado dentro de una librería legítima.
  • Exfiltración. El script escucha los eventos del formulario (número de tarjeta, CVV, caducidad, nombre) y los envía a un dominio controlado por el atacante, con frecuencia disfrazado con un nombre que imita a un CDN o a un servicio de fuentes.

Lo que hace tan peligroso al formjacking es que el robo ocurre en el navegador del cliente, no en tu servidor. Tus copias de seguridad están limpias, tu base de datos parece intacta, y sin embargo estás perdiendo datos de tarjeta en cada pedido. Estas campañas pueden durar meses sin detección.

Señales de que tu checkout está infectado

Detectar un skimmer exige mirar donde no se suele mirar. Estas son las señales que investigamos:

  • Peticiones de red inesperadas. En la pestaña «Red» de las herramientas del navegador, durante el proceso de pago, aparecen conexiones a dominios que no reconoces.
  • Scripts nuevos o modificados. Ficheros JS con fecha de modificación reciente que nadie recuerda haber tocado, o código ofuscado (cadenas en base64, funciones eval, hexadecimal ilegible).
  • Cambios en la integridad de terceros. Un script externo que antes tenía un hash conocido y ahora es distinto.
  • Reclamaciones de fraude. La señal más tardía y más cara: clientes que denuncian cargos fraudulentos tras comprar solo en tu tienda. Cuando llega esto, el banco o la marca de tarjeta ya suele estar avisando.

Es un tipo de incidente grave, con impacto legal y reputacional directo. En PathSentinel atendemos también entornos exigentes —banca y comercios con datos de tarjeta— y en formjacking la velocidad de detección lo es todo: cada día de retraso son más tarjetas comprometidas y mayor exposición ante el cumplimiento.

Cómo detectar y prevenir el formjacking

Monitorización del lado del cliente

La detección eficaz replica lo que ve el usuario: se carga la página de pago de forma automatizada y se vigila qué scripts se ejecutan y a dónde envían datos. Cualquier conexión saliente no autorizada durante el checkout es una bandera roja inmediata.

Content Security Policy (CSP) y Subresource Integrity (SRI)

Una CSP bien definida restringe desde qué dominios puede tu web cargar y enviar scripts, cortando de raíz la exfiltración a servidores desconocidos. El SRI verifica que un recurso externo no ha sido alterado. Son de las defensas más eficaces y de las menos implementadas.

Higiene del CMS y de terceros

Mantén núcleo, módulos y temas actualizados según los boletines oficiales —el portal de seguridad de PrestaShop y el Joomla! Security Centre son referencias imprescindibles— y audita cada script de terceros que cargues, porque es una vía de entrada frecuente.

Requisitos PCI DSS

La versión 4.0 del estándar refuerza precisamente la protección de scripts en las páginas de pago. El PCI Security Standards Council exige ahora gestionar y monitorizar los scripts del checkout y detectar cambios no autorizados en las cabeceras HTTP. No es una recomendación: es una obligación si aceptas tarjetas. Lo desarrollamos en nuestra guía sobre PCI DSS para tiendas online pyme.

La plataforma también influye

La superficie de ataque varía según el CMS y su ecosistema de módulos. Si estás decidiendo tecnología o comparando riesgos, nuestra comparativa de seguridad entre PrestaShop y WooCommerce te ayuda a entender dónde suelen entrar estos skimmers en cada plataforma. Ninguna es inmune, pero conocer sus puntos débiles cambia cómo la defiendes.

Si sospechas que tu checkout puede estar comprometido, no esperes a la primera reclamación de fraude. Contáctanos y realizamos una revisión forense del proceso de pago.

Nuestro escáner revisa los scripts que se ejecutan en tu web y detecta conexiones sospechosas hacia el exterior, el rastro típico de un skimmer. Compruébalo en minutos.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.