PathSentinel

¿Tu PrestaShop está hackeado? Cómo comprobarlo en 2 minutos

Comprobar si tu PrestaShop está infectado no requiere ser experto: 7 verificaciones rápidas para detectar skimmers, ficheros extraños y admins rogue en 2 minutos.

PathSentinel investigacion de seguridad

Si has llegado hasta aquí es porque algo te ha hecho dudar: una alerta, una caída de ventas o un aviso de tu banco. La buena noticia es que comprobar si tu PrestaShop está infectado no requiere ser forense; en dos minutos puedes tener una primera respuesta con las verificaciones que te damos a continuación. Este artículo forma parte de nuestra guía pilar de seguridad de e-commerce y multi-CMS.

En PathSentinel respondemos a incidentes en pymes y e-commerce, pero también en entornos exigentes como banca y tiendas con datos de tarjeta. Por eso insistimos: estas comprobaciones detectan lo evidente; la ausencia de señales no es un certificado de limpieza, pero es un buen punto de partida.

7 verificaciones para comprobar si tu PrestaShop está infectado

1. Mira el JavaScript del checkout

Abre la página de pago, pulsa Ctrl+U (ver código fuente) y busca scripts que carguen desde dominios que no reconoces. Un skimmer suele ser una línea que apunta a un dominio raro o un bloque de JavaScript ofuscado. Es el hallazgo más grave: significa que se están robando tarjetas ahora mismo.

2. Revisa los administradores

En el back office, ve a Parámetros avanzados > Equipo > Empleados. ¿Hay algún usuario que no reconoces, con perfil SuperAdmin y correo extraño? Un administrador «rogue» recién creado es una de las señales más claras de compromiso.

3. Ordena los ficheros por fecha de modificación

Por FTP o gestor de archivos, ordena por fecha de cambio. Ficheros del núcleo (index.php, ficheros en /admin o en carpetas de módulos) modificados hace pocos días, cuando tú no tocaste nada, son sospechosos. Presta atención a nombres extraños o a ficheros PHP en carpetas que deberían contener solo imágenes.

4. Comprueba las tareas programadas (cron)

Revisa el crontab del servidor y cualquier tarea del hosting. El malware suele añadir un cron para reinfectar o mantener persistencia aunque limpies los ficheros visibles.

5. Busca el aviso del navegador y de Google

Abre tu tienda en modo incógnito. Si el navegador muestra «sitio engañoso» o Google marca la web, es señal externa de compromiso. Como referencia de estándares para páginas de pago, el PCI Security Standards Council exige precisamente vigilar la integridad del checkout.

6. Contrasta tu versión con los avisos oficiales

Comprueba tu versión de PrestaShop y de tus módulos contra PrestaShop Security. Si estás en una versión con vulnerabilidades conocidas y sin parchear, la probabilidad de compromiso sube mucho.

7. Revisa pedidos y redirecciones anómalas

Pedidos de prueba con tarjetas de importe pequeño, redirecciones inesperadas del cliente a otra web, o correos salientes que no reconoces: todo apunta a que alguien más está operando dentro de tu tienda.

Qué hacer si alguna comprobación falla

Si has encontrado señales, actúa con orden y sin borrar pruebas a lo loco:

  • No entres en pánico ni limpies a ciegas: conservar evidencias es clave si hay datos de tarjeta implicados y tienes que notificar.
  • Cambia credenciales de administradores, FTP/SSH y base de datos.
  • Aísla el problema: si hay skimmer activo, considera poner la tienda en mantenimiento.
  • Identifica el vector de entrada antes de restaurar; si no, reinfectan. Muchas veces está en un módulo, como explicamos en la anatomía de la inyección SQL vía parámetro de módulo.

El mismo método sirve para otros CMS

La lógica de «buscar lo que cambió» es universal. En Joomla, por ejemplo, los síntomas y la verificación siguen la misma filosofía: lo detallamos en cómo saber si tu web Joomla ha sido hackeada, y su equipo publica avisos en el Joomla! Security Centre. Saber comprobar si tu PrestaShop está infectado te da los primeros dos minutos; el resto es método.

Nuestro escáner hace estas comprobaciones y muchas más de forma automática, y te dice si tu tienda muestra señales de compromiso. Si confirmas una brecha con datos de tarjeta, avísanos y activamos respuesta a incidentes.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.