Skimming digital y ataques Magecart: robo de tarjetas en ecommerce
Es uno de los ataques más peligrosos precisamente porque no se nota: la tienda sigue funcionando con normalidad mientras se roban tarjetas de clientes reales una a una.
Qué es el skimming digital
El skimming digital (popularizado por los grupos de ataque conocidos genéricamente como "Magecart") consiste en inyectar un pequeño fragmento de código JavaScript malicioso en la página de checkout de una tienda online. Ese código captura en tiempo real los datos de la tarjeta que el cliente introduce —número, caducidad, CVV— y los envía a un servidor controlado por el atacante, todo mientras el pago se procesa con total normalidad para el cliente.
Por qué es tan difícil de detectar
La tienda sigue funcionando perfectamente: los pedidos se completan, los pagos se procesan, no hay ninguna señal visible de que algo va mal. La única forma de detectarlo suele ser revisando activamente el código fuente y los scripts que se cargan en la página de checkout, o mediante herramientas de monitorización de integridad que alertan cuando algo cambia sin autorización.
El dato que más preocupa a las tiendas afectadas: muchas víctimas de Magecart descubren el ataque semanas o meses después, normalmente cuando empiezan a llegar denuncias de clientes por cargos fraudulentos en sus tarjetas — no por ninguna alerta técnica propia.
Cómo entra este código malicioso
- Plugins de checkout o extensiones de terceros con vulnerabilidades sin actualizar.
- Scripts de terceros cargados en la página de pago (chats, analíticas, publicidad) que han sido comprometidos en origen.
- Acceso directo al servidor mediante credenciales de administración robadas o débiles.
Cómo protegerte
- Minimiza el número de scripts de terceros que se cargan en la página de checkout.
- Usa Content Security Policy (CSP) para limitar qué dominios pueden ejecutar código en tu web.
- Implementa monitorización de integridad de archivos que te avise ante cualquier cambio no autorizado en el código del checkout.
- Mantén actualizados el CMS de ecommerce y todos los plugins relacionados con el pago — ver mantenimiento web y ciberseguridad.
- Usa siempre una pasarela de pago certificada externa en vez de gestionar tú los datos de tarjeta directamente — más contexto en PCI-DSS explicado.
¿Cuándo revisaste por última vez el código de tu checkout?
Auditoría de integridad del checkout para detectar código inyectado no autorizado.