Skip to main content
Blog
Blog

Informe de Ataques del Lado del Cliente Q2 2025

T2 2025: cside registró 72.740 sitios comprometidos. Estafas PWA chinas, abuso de OAuth de Google, un drenador de wallets y ClickFix.

Jul 30, 2025 Actualizado Jul 27, 2026 18 min read
image-client-side-attack-report-q2-2025
Tabla de Contenidos

Resumen Ejecutivo

El segundo trimestre de 2025 continuó demostrando la escala y sofisticación de los ataques del lado del cliente, afectando a sitios web de una amplia variedad de sectores, con especial incidencia en plataformas basadas en WordPress. La investigación de cside descubrió más de 72.000 sitios web comprometidos, revelando cómo los atacantes se apoyan en mecanismos de entrega basados en JavaScript, vulnerabilidades en la cadena de suministro de terceros y tácticas engañosas de ingeniería social en el navegador, como las falsas actualizaciones de navegador.

Para CISOs, responsables de riesgo digital y partes interesadas en seguridad, este informe describe las campañas más críticas detectadas durante este trimestre, presentando tanto detalle técnico como perspectiva estratégica para respaldar una toma de decisiones proactiva.

Conclusión clave para directivos: Para los directivos actuales, las amenazas cibernéticas modernas explotan cada vez más las interacciones en el navegador y la confianza de los usuarios en las plataformas CMS más comunes. Defenderse de ellas requiere visibilidad sobre los comportamientos en tiempo de ejecución, una gobernanza rigurosa de scripts e inteligencia de amenazas coordinada. Además, los ataques del lado del cliente dirigidos a plataformas de criptomonedas y entornos de pago conllevan riesgos desproporcionados, a pesar de representar un volumen menor del total de incidentes.

Fuente

Sitios web infectados

Comentarios

Categoría de ataque - Estandarizada

Tipo de ataque

https://publicwww.com/websites/qaztool.com/

28.264


Estafa de juego de azar

Estafa de juego de azar

https://publicwww.com/websites/%22%2Fwp-rocket%2Fassets%2Fjs%2Flazyload%22/

~10.000

Estimación. Difícil determinar el número exacto (aprox. 10 k)

Redirección maliciosa

Redirección maliciosa (Botnet)

https://csideai.slack.com/archives/C07RJT24LD6/p1746184510691899

~10.000

Estimación. Más de 10 k, blog

Estafa de juego de azar

Estafa de juego de azar

https://publicwww.com/websites/%22wptheme.cloud%22/

7.545


Estafa de juego de azar

Estafa de juego de azar

https://publicwww.com/websites/highperformanceformat.com/

5.750


Redirección maliciosa

Redirección maliciosa

https://publicwww.com/websites/profitablecpmrate.com/

2.515


Redirección maliciosa

Redirección maliciosa

https://publicwww.com/websites/%22jquery.bond%22/

2.144


Cuenta de administrador con puerta trasera

Cuenta de administrador con puerta trasera

https://urlscan.io/search/#oasisid.com

1.517


Estafa de juego de azar

Estafa de juego de azar

https://urlscan.io/search/#gstatis.co

1.300


Magecart/Cadena de suministro

Magecart/Cadena de suministro

https://csideai.slack.com/archives/C07RJT24LD6/p1749826798760159

1.161


Inyección WP

Inyección WP

https://publicwww.com/websites/%2267.98.82.68%22/

839


Redirección maliciosa

Redirección maliciosa (Botnet)

https://publicwww.com/websites/%22new+Client.Anonymous%28%22/

386


Cryptojacking

Cryptojacking

https://publicwww.com/websites/%22spe-script.js%22/

354


Cryptojacking

Cryptojacking

https://publicwww.com/websites/scriptapi.dev/

319


Envenenamiento SEO

Envenenamiento SEO

https://publicwww.com/websites/pluginlibery.com/

165


Redirección maliciosa/Cadena de suministro

Redirección maliciosa/Cadena de suministro

https://urlscan.io/search/#tagscart.shop

146


Magecart

Magecart

https://publicwww.com/websites/%22s13a.biz%22/

96


Publicidad maliciosa

Publicidad maliciosa

https://publicwww.com/websites/%22grepling.xyz%22/

62


Posible Botnet

Posible Botnet

https://urlscan.io/search/#dsgnbee.com

38


Magecart

Magecart

https://publicwww.com/websites/qriofc188.com/

22


Estafa de juego de azar

Estafa de juego de azar

https://publicwww.com/websites/%22F





Principales Campañas del Lado del Cliente

1. Estafa de Inyección PWA China - Targeting Móvil con Temática Adulta

  • Detectada por primera vez en junio de 2025, esta campaña ya ha afectado a más de 10.000 sitios web y sigue activa.
  • Causa Raíz: Código inyectado en el service worker y la lógica PWA de temas y plantillas populares.
  • Infraestructura del Ataque: Alojada en subdominios rotativos vinculados a señuelos APK de temática adulta.
  • Infraestructura del Ataque: Dominios como qaztool[.]com y sus subdominios fueron responsables de inyectar iframes que tomaban el control de toda la ventana gráfica.
  • ¿Qué hace único a este ataque? Solo se activa si se utiliza un dispositivo móvil.
  • Fomenta la instalación de PWAs maliciosas que se hacen pasar por aplicaciones para adultos
  • Utiliza fingerprinting y cloaking para evadir los sandboxes
  • Conclusión Clave: Este ataque no solo afecta a los navegadores, pone en riesgo los dispositivos de los usuarios a largo plazo.
  • Leer artículo

    image-web-page-with-chinese-characters
    Una imagen de una página web con caracteres chinos sobre fondo negro

    2. Google OAuth Weaponizado + Abuso de WebSocket

    • Detectado: Mayo de 2025
    • Sitios Web Afectados: 22

    Causa Raíz: URLs de callback OAuth legítimas secuestradas para activar funciones JavaScript maliciosas.

    Infraestructura del Ataque: Abuso de tokens de respuesta de Google OAuth con payloads dinámicos eval(atob(...)) y endpoints WebSocket ofuscados.

    Características Destacadas:

    • El script solo se activa después de que el usuario se autentica con Google
    • Actúa como un beacon con conciencia de sesión o como un ladrón de tokens
    • El método de exfiltración por WebSocket evade la monitorización de tráfico tradicional

    Por qué esto importa: Los atacantes están secuestrando sistemas de inicio de sesión de confianza como Google OAuth, algo en lo que los usuarios confían de forma inherente.

    Leer artículo

    image-sample-script
    Una imagen de muestra de un script

    3. Clon de CoinMarketCap - Drenador de Carteras Falso

    • Detectado: Mayo de 2025
    • Sitios Web Afectados: Clones de alto valor dirigidos e interceptación de tráfico mediante SEO spoofing

    Causa Raíz: Clones falsos de CoinMarketCap inyectados en redes publicitarias y dominios con typosquatting

    Infraestructura del Ataque: Dominios falsificados que imitan la interfaz de CoinMarketCap, con ladrones de credenciales y drenadores de carteras integrados

    Características Destacadas:

    • Replicación píxel a píxel del frontend de CoinMarketCap
    • Recolección de credenciales mediante modales de inicio de sesión falsos
    • Scripts drenadores de carteras activados tras la autenticación
    • En algunas versiones, se utilizó la interfaz de ChatGPT como señuelo secundario

    Riesgo Estratégico: La suplantación de plataformas cripto de alta confianza mediante phishing provoca pérdidas reales de activos y socava la confianza en Web3.

    Leer artículo

    image-website
    Una imagen de un sitio web

    4. Abuso de ClickFix - Inyección de Código Despiadada en Múltiples Plataformas

    • Detectado: Mayo de 2025

    Causa Raíz: Uso malicioso del plugin ClickFix para inyectar JavaScript arbitrario en múltiples plataformas CMS.

    Infraestructura del Ataque: Los atacantes aprovecharon la compatibilidad multiplataforma de ClickFix para desplegar payloads ofuscados en WordPress, Joomla y configuraciones CMS personalizadas.

    Características Destacadas:

    • Inyección dinámica de scripts con targeting contextual
    • Los payloads incluían redireccionadores, beacons de seguimiento y skimmers
    • Difícil de rastrear debido al uso de funciones nativas del plugin y rutas de script aleatorizadas

    Riesgo Estratégico: El acceso persistente entre plataformas permite a los atacantes rotar payloads tras el compromiso sin necesidad de mayor explotación.

    Leer artículo

    image-installation-instructions-for-MacOS
    Una imagen que muestra instrucciones de instalación para MacOS

    5. scriptapi[.]dev - Envenenamiento SEO para Servicios Falsos

    • Detectado: Abril de 2025
    • Sitios Web Afectados: ~500

    Causa Raíz: Inyectado mediante una fuente de script falsa o un plugin de analítica secuestrado.

    Infraestructura del Ataque: Hosts de scripts falsificados que inyectaban enlaces ocultos y spam de comentarios.

    Características Destacadas:

    • Keyword stuffing camuflado dirigido a los rastreadores de motores de búsqueda
    • Inyección de cientos de enlaces salientes de forma invisible
    • Frecuentemente combinado con redirección de dominios caducados

    Riesgo Estratégico: Graves penalizaciones SEO; utilizado para manipular los rankings de búsqueda en favor de sitios fraudulentos.

    Recomendaciones Estratégicas para Ejecutivos y CISOs

    A medida que las amenazas del lado del cliente se vuelven más sofisticadas y evasivas, los defensores empresariales deben adoptar un enfoque por capas y con visión de futuro para proteger la confianza de los usuarios, la continuidad del negocio y el cumplimiento normativo. Basándose en las tendencias observadas en el Q2 de 2025, cside recomienda las siguientes acciones estratégicas:

    1. Gobernanza del Riesgo del Lado del Cliente

    Conviértalo en una prioridad: Revise y monitorice todo el código JavaScript de terceros antes y después del despliegue. Para todos los activos JavaScript de terceros. Cada script, plugin o dependencia introducida en la experiencia de usuario debe ser rastreado, verificado y monitorizado en entornos de producción.

    2. Capacidades de Detección en Tiempo de Ejecución

    Invierta en monitorización basada en comportamiento de los entornos de navegador para detectar acciones maliciosas como inyección de iframes, skimming de credenciales, bucles de redirección o manipulación no autorizada del DOM: amenazas que a menudo son invisibles para las herramientas de análisis estático.

    3. El CMS Web como Objetivo de Alto Valor

    Plataformas como WordPress siguen siendo objetivos prioritarios para los atacantes debido a su adopción masiva y a una higiene de parches inconsistente. Trate los entornos CMS con rigor de nivel empresarial, incluyendo parcheo automático, pipelines de verificación de plugins y comprobaciones de integridad periódicas.

    4. Zero Trust para la Entrega de JavaScript

    Asuma que ningún script es seguro; aplique reglas de Zero Trust a todo el JavaScript, incluso al código proveniente de fuentes de confianza. Asuma el compromiso por defecto, aplique CSP (Content Security Policy) y registre cada ejecución de script y solicitud de red para la detección de anomalías y fines de auditoría.

    5. Playbooks de Respuesta y Simulaciones de Amenazas

    Desarrolle y ensaye playbooks de respuesta a incidentes centrados en:

    • Compromisos de JavaScript en la cadena de suministro
    • Ataques de inyección del lado del cliente
    • Robo de credenciales mediante modales de inicio de sesión falsos

    Utilice escenarios del mundo real como Magecart, abuso de PWA y secuestro de plugins como base para ejercicios de simulación.

    Resumen de Métricas Clave

    Métrica

    Resultado Q2 2025

    Total de Sitios Web Comprometidos

    72.740

    Nuevas Técnicas de Ataque del Lado del Cliente Observadas

    4 (abuso de OAuth, redirección PWA, backdoors basados en plugins, CDN spoofing)

    Principales Compromisos de Cadena de Suministro

    2

    CMS Predominante como Objetivo

    WordPress

    Principales Sectores Afectados

    Comercio electrónico, Cripto, Pequeña empresa, Medios de comunicación

    Exposición Regulatoria

    Riesgos de incumplimiento del RGPD y la CCPA por filtración de datos de usuarios

    Riesgos de Cumplimiento Destacados

    PCI-DSS (Magecart), RGPD, CCPA

    Targeting del Sector Cripto

    Bajo volumen, alta gravedad (drenadores de carteras, clones de phishing)

    Número de Sitios Web Afectados por Tipo de Ataque

    Tendencias Estratégicas Observadas en el Q2 de 2025

    Durante el Q2 de 2025, varios patrones en evolución definieron el cambiante panorama de amenazas del lado del cliente:

    1. Ataques del Lado del Cliente con Enfoque Mobile-First

    Las campañas maliciosas priorizan cada vez más el targeting de dispositivos móviles, especialmente Android. Desde redirecciones basadas en PWA hasta señuelos de descarga de APK, los atacantes están optimizando los payloads para navegadores móviles donde la detección y el sandboxing siguen siendo limitados.

    2. Weaponización de Funcionalidades Web Legítimas

    Las campañas del Q2 abusaron de flujos OAuth, service workers y APIs nativas del navegador para disfrazar la actividad maliciosa como comportamiento normal del usuario. Entre los ejemplos se incluyen el secuestro de sesiones mediante callbacks de Google OAuth y redirecciones persistentes inyectadas a través de service workers de PWA.

    3. Erosión de la Confianza en la Interfaz del Navegador

    Observamos un aumento en los secuestros de pantalla completa, los modales de inicio de sesión falsos y los clones de píxel perfecto de plataformas de confianza como CoinMarketCap. Estos ataques explotan la confianza del usuario en la interfaz visual del navegador, eludiendo las señales de seguridad tradicionales basadas en URL.

    4. La explotación de WordPress sigue siendo generalizada

    WordPress continuó siendo el principal punto de entrada para el compromiso del lado del cliente. Los plugins sin parches y los temas inseguros permitieron inyecciones persistentes mediante tácticas como las puertas traseras jquery.bond y el abuso del plugin ClickFix.

    5. Inyección de código multiplataforma mediante ClickFix

    El plugin ClickFix fue utilizado de forma abusiva para desplegar malware del lado del cliente en WordPress, Joomla y plataformas CMS personalizadas. Sus capacidades de inyección flexibles permitieron a los atacantes adaptar las cargas útiles según el entorno, desde ladrones de credenciales hasta scripts de fraude publicitario. Esto marca un giro hacia la explotación agnóstica de plataforma, extendiendo el alcance de los ataques del lado del cliente más allá de WordPress.

    Impacto en el cumplimiento normativo

    No se trata solo de un problema técnico: las brechas del lado del cliente pueden acarrear multas del RGPD, demandas judiciales y pérdida de confianza de los clientes. Las organizaciones deben tratar el entorno del lado del navegador como parte de su infraestructura regulada.

    1. Reglamento General de Protección de Datos (RGPD)

    El malware del lado del cliente, las redirecciones o el abuso de scripts de terceros pueden constituir un incumplimiento de las obligaciones de protección de datos establecidas en el Artículo 32 del RGPD.

    Implicaciones:

    • Multas de hasta 20 millones de euros o el 4 % de la facturación anual global, la cifra que sea mayor
    • Obligación de notificar la brecha a las autoridades supervisoras y a los usuarios afectados
    • Daño reputacional derivado de las obligaciones de comunicación pública

    2. Riesgo PCI-DSS: skimming en páginas de pago y Magecart

    Los ataques del lado del cliente como Magecart, Formjacking y los skimmers en el proceso de pago vulneran directamente los requisitos de PCI-DSS v4.0, en particular los relacionados con el control e integridad de scripts del lado del cliente.

    Consecuencias:

    • Multas regulatorias y posible pérdida de la certificación PCI
    • Obligaciones de notificación de brechas según las directrices del PCI Council
    • Daño de marca, pérdida de confianza del consumidor y exposición legal. Dada la omnipresencia de los flujos de pago basados en JavaScript, asegurar los entornos del lado del navegador ya no es opcional para los comerciantes con cumplimiento PCI.

    3. Ley de Privacidad del Consumidor de California (CCPA)

    Los scripts maliciosos que exfiltran o hacen un uso indebido de información personal pueden desencadenar acciones de cumplimiento bajo la CCPA, entre ellas:

    • Derecho de acción privada para los consumidores de California
    • Daños y perjuicios legales por brechas de datos, incluso sin intervención regulatoria
    • Mayor escrutinio por parte de los reguladores estatales si se demuestra negligencia

    4. Reputación de marca y exposición legal

    Más allá de las multas y las sanciones formales, las amenazas del lado del cliente generan riesgos empresariales acumulativos:

    • Demandas de clientes y pérdida de confianza de los usuarios
    • Inclusión en listas negras de motores de búsqueda y plataformas publicitarias (p. ej., Google Safe Browsing)
    • Exclusión de redes de afiliados o pérdida de ingresos por fraude o secuestro basado en scripts

    Revisión de previsiones de riesgo - Q2 2025

    Al inicio del Q2, cside proyectó varios desarrollos de alto riesgo basándose en los patrones del Q1. A continuación se presenta una revisión de esas previsiones, destacando qué amenazas se materializaron y cuáles siguen siendo emergentes o en evolución.

    Tendencia prevista

    Resultado

    Descripción

    Auge del phishing del lado del cliente potenciado por IA

    Confirmado

    Observamos cómo los atacantes usaban IA para crear pantallas de inicio de sesión falsas de un realismo sorprendente.

    Expansión hacia las cadenas de suministro de aplicaciones móviles

    Limitado

    Aunque no se produjeron incidentes relevantes a nivel de SDK, aumentó la distribución orientada a móviles mediante inyección PWA y señuelos APK, especialmente en campañas de estafas para adultos y juegos de azar.

    Crecimiento de campañas de envenenamiento SEO

    Confirmado

    Múltiples campañas aprovecharon dominios .gov, .edu y dominios caducados de alta autoridad para aumentar la visibilidad de estafas. scriptapi[.]dev y dominios relacionados emplearon esta táctica a gran escala.

    Ataques a la cadena de suministro de CDN y plugins

    Limitado

    No se detectaron brechas significativas en CDN durante el Q2. Sin embargo, los atacantes optaron por la suplantación de rutas de distribución (p. ej., rutas falsas de WP Rocket) y el abuso de plugins (p. ej., ClickFix).

    Aparición de ataques de criptominería mediante JavaScript

    Confirmado

    Se identificó un número reducido de scripts de cryptojacking (p. ej., spe-script.js, Client.Anonymous), pero la tendencia no resurgió de forma generalizada en la web.

    Campañas dirigidas de vaciado de carteras de criptomonedas

    Confirmado

    Aunque menos numerosos, estos ataques sustrajeron fondos reales de los usuarios. (~16 sitios)
    El impacto económico por incidente sigue siendo elevado.

    Previsión de riesgos para el Q3 2025

    Basándose en las tendencias de ataque observadas en el Q2, cside prevé los siguientes desarrollos para el Q3:

    Tendencia Prevista

    Probabilidad

    Descripción

    Entrega de Payloads y Evasión Potenciadas por IA

    Alta

    Se espera que los atacantes adopten LLMs para generar scripts de redirección adaptativos, páginas de phishing ofuscadas y payloads generados en tiempo de ejecución que mutan en cada carga.

    Expansión de los Ecosistemas de Wallet Drainers

    Alta

    Con el creciente interés en Solana, Base y las cadenas Layer-2, es probable que los kits de wallet drainers se diversifiquen con nuevos mecanismos de entrega (p. ej., airdrops falsos, drainers basados en QR).

    Uso Indebido de APIs Legítimas (p. ej., OAuth, WebSocket)

    Alta

    El abuso de tokens OAuth y canales WebSocket nativos del navegador aumentará, permitiendo secuestros de sesión sigilosos y beaconing desde sitios comprometidos.

    ClickFix y Abuso Multiplataforma Basado en Plugins

    Media

    Es probable que más atacantes adopten plugins al estilo ClickFix u otros toolkits similares para inyección de JavaScript flexible en múltiples CMS, expandiéndose más allá de WordPress.

    Auge de Ataques Web Específicos para Android

    Media

    Los navegadores móviles seguirán siendo un blanco fácil. Se esperan más páginas señuelo basadas en APK, aplicaciones crypto falsas y secuestros basados en PWA diseñados para entornos Android.

    Resurgimiento del Cryptojacking (Minería en el Navegador)

    Limitada

    El cryptojacking podría volver en entornos con alta carga publicitaria y sitios CMS comprometidos, especialmente si el precio de Monero sube. Sin embargo, la prevalencia actual sigue siendo baja.

    Recomendaciones Estratégicas para Ejecutivos y CISOs

    Las organizaciones deben evolucionar más allá de las defensas perimetrales tradicionales y adoptar la monitorización de seguridad del navegador en tiempo real como componente central de su estrategia de gestión de riesgos. A partir de los hallazgos del Q2 2025, cside recomienda las siguientes medidas accionables:

    1. Gobernanza de Riesgos en el Lado del Cliente

    Establezca políticas de gobernanza formales para todos los activos del lado del cliente:

    • Exija revisión previa al despliegue y monitorización posterior al despliegue para el JavaScript de terceros
    • Mantenga un inventario de scripts aprobados con control de versiones, validación de hashes y comprobaciones de integridad

    2. Capacidades de Detección en Tiempo de Ejecución

    Implemente herramientas de monitorización basadas en comportamiento para capturar actividad sospechosa en el entorno del navegador en vivo, como:

    • Inyecciones de iframes y tomas de control de página completa
    • Manipulación no autorizada del DOM
    • Conexiones de red salientes inesperadas. Estas detecciones deben generar alertas antes de que los usuarios se vean afectados.

    3. Zero Trust para Contenido de Terceros

    Adopte los principios de Zero Trust para el contenido externo:

    • Aplique cabeceras Content Security Policy (CSP) para restringir la carga de activos
    • Aplique Subresource Integrity (SRI) para todos los scripts de terceros
    • Registre y audite todas las cargas de scripts dinámicos y ejecuciones de scripts en línea

    4. Postura de Seguridad Reforzada en WordPress

    Refuerce la superficie de ataque de su CMS, especialmente en WordPress:

    • Aplique parches automatizados en los componentes del núcleo, plugins y temas
    • Permita únicamente plugins y temas verificados y auditados en materia de seguridad
    • Monitorice la creación no autorizada de cuentas de administrador y la escalada de privilegios

    5. Prepare y Pruebe los Playbooks de Respuesta a Incidentes

    Desarrolle y ensaye playbooks centrados en las amenazas modernas del lado del cliente:

    • Inyección de JavaScript (p. ej., Magecart, wallet drainers)
    • Brechas en la cadena de suministro (p. ej., compromiso de plugins o CDN)
    • Envenenamiento SEO y daño a la reputación del dominio. Incluya flujos de trabajo de comunicación y divulgación claramente definidos para los organismos reguladores (GDPR, CCPA, PCI-DSS) en caso de brecha.

    ¿Qué Pasó Después del Q2 de 2025?

    Las perspectivas del Q3 de 2025 de este informe identificaron la entrega de payloads aumentada por IA, la expansión de ecosistemas de drainers de carteras y el abuso de APIs legítimas del navegador como OAuth y WebSocket como amenazas emergentes de alta probabilidad. Investigaciones posteriores confirmaron que estos son vectores de ataque continuos en toda la industria. El monitoreo en tiempo real de la capa del navegador, que observa lo que los scripts realmente hacen en sesiones reales de usuarios en lugar de depender de instantáneas de escáneres, sigue siendo el método de detección con más probabilidades de descubrir nuevas variantes de campañas antes de que aparezcan en las firmas de los feeds de amenazas.

    Para el trimestre anterior a este informe: Resumen de ataques del lado del cliente Q1 2025.

    Lectura relacionada:

    Palabras Finales

    El panorama de amenazas en 2025 sigue evolucionando. Los atacantes ya no necesitan vulnerar servidores; solo necesitan comprometer un script. El navegador es ahora la primera línea de defensa.

    Para mantenerse un paso adelante, las organizaciones deben ir más allá de los modelos de defensa centrados en el servidor e invertir en detección y respuesta a amenazas del lado del cliente en tiempo real. Incluso las amenazas de baja frecuencia y alto impacto, como los wallet drainers de criptomonedas o los ataques de skimming de tarjetas, pueden ocasionar pérdidas financieras significativas y exposición regulatoria.

    En cside, seguimos comprometidos con descubrir y publicar amenazas emergentes para empoderar a los defensores, fortalecer la confianza digital y hacer la web más segura para todos.

    Simon Wijckmans
    Founder & CEO

    Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

    FAQ

    Frequently Asked Questions

    Un ataque del lado del cliente tiene como objetivo el código que se ejecuta dentro del navegador del visitante, no en el servidor web. Los atacantes inyectan o reemplazan JavaScript, manipulan el DOM o abusan de las APIs del navegador para robar datos de tarjetas de pago, redirigir usuarios a páginas fraudulentas o minar criptomonedas sin tocar el servidor. Como el payload se ejecuta dentro del navegador del usuario, las herramientas de seguridad tradicionales del lado del servidor y los WAF no pueden detectarlo.

    La investigación de cside en el Q2 de 2025 identificó 72.740 sitios web comprometidos en varias campañas: inyección de estafas de apuestas a través de qaztool[.]com (28.264 sitios) y wptheme[.]cloud (7.545 sitios), inyección PWA china dirigida a usuarios móviles (aproximadamente 10.000 sitios), redirección de botnet de WordPress mediante un script lazyload de wp-rocket inyectado (aproximadamente 10.000 sitios) y skimmers Magecart en páginas de pago.

    Magecart es el nombre de una clase de ataques de skimming de tarjetas de crédito del lado del cliente. Los atacantes inyectan un pequeño fragmento de JavaScript en una página de pago que copia silenciosamente los números de tarjeta mientras los usuarios escriben y envía los datos a un servidor controlado por el atacante. El informe del Q2 de 2025 documentó campañas activas de Magecart a través de gstatis[.]co (1.300 sitios) y tagscart[.]shop (146 sitios). Los requisitos PCI-DSS v4.0 en las secciones 6.4.3 y 11.6.1 existen específicamente para abordar esta amenaza.

    Las infracciones del lado del cliente crean exposición bajo tres marcos principales. Bajo el RGPD, la exfiltración no autorizada de datos personales por scripts puede constituir una infracción del Artículo 32, con multas de hasta 10 millones de euros o el 2% del volumen de negocio anual global, que se elevan a 20 millones de euros o el 4% cuando entran en juego los principios del Artículo 5. Las secciones 6.4.3 y 11.6.1 del PCI-DSS v4.0 requieren monitoreo de integridad de scripts en páginas de pago. La CCPA otorga a los residentes de California un derecho privado de acción cuando scripts maliciosos recopilan su información personal.

    La estafa de inyección PWA china fue una de las campañas más grandes del Q2 de 2025, afectando a aproximadamente 10.000 sitios web. Los atacantes inyectaron código en los service workers de Progressive Web Apps y en plantillas populares de WordPress. En dispositivos móviles, el código inyectado tomaba el control de toda la pantalla con señuelos de contenido adulto e incitaba a los usuarios a instalar APKs maliciosos de Android. El ataque usaba huellas digitales del dispositivo y cloaking para evadir los escáneres basados en sandbox y solo se activaba en navegadores móviles.

    La seguridad perimetral tradicional, los WAF y los escaneos del lado del servidor no pueden observar el comportamiento de JavaScript dentro de un navegador. Una protección eficaz requiere monitoreo de scripts en tiempo de ejecución que registre lo que los scripts de terceros realmente hacen en sesiones reales de usuarios: solicitudes de red, cambios en el DOM y datos enviados a endpoints externos. Las organizaciones también deben mantener un inventario de scripts aprobados con validación de hash, aplicar encabezados de Política de Seguridad de Contenido y practicar playbooks de respuesta a incidentes que cubran la inyección de JavaScript y los escenarios de compromiso de la cadena de suministro.

    Los firewalls de aplicaciones web, el antivirus de endpoint y los escáneres del lado del servidor inspeccionan el tráfico y los archivos en el perímetro, pero las campañas de este informe se ejecutaron dentro del navegador del visitante. Las inyecciones de estafas de apuestas mediante qaztool[.]com, las redirecciones de botnets en WordPress y los skimmers Magecart solo ejecutan su carga en el lado del cliente durante una sesión real, así que nada llega al servidor para que un WAF o un motor antivirus lo marque. Detectarlas requiere monitoreo en tiempo de ejecución de lo que hacen realmente los scripts de terceros en el navegador.

    El monitoreo de scripts en tiempo de ejecución es el enfoque más fiable para inyecciones de WordPress como las estafas de apuestas de qaztool[.]com y wptheme[.]cloud. Las inyecciones en plugins y temas cambian lo que hacen los scripts al cargar la página, no la respuesta del servidor, por lo que los plugins de integridad de archivos y los escáneres por firmas a menudo pasan por alto los dominios encubiertos o recién registrados. El monitoreo registra cada solicitud de red, cambio en el DOM y flujo de datos saliente de los scripts de terceros en sesiones reales, y marca comportamientos inesperados incluso cuando el dominio inyectado nunca ha aparecido en una fuente de amenazas.

    Busca una herramienta que observe el comportamiento de los scripts de terceros en sesiones reales de usuarios, en lugar de una que solo coincida con dominios conocidos como maliciosos. Muchas campañas del segundo trimestre de 2025 usaron dominios recién registrados o encubiertos, por lo que la coincidencia con fuentes de amenazas por sí sola los pasaría por alto. Prioriza la cobertura de cada sesión sin muestreo, el hashing de cargas en sesiones reales para detectar scripts modificados, un inventario de scripts aprobados y las alertas sobre nuevos destinos de red. cside se implementa como un único script de origen propio o un escaneo sin agente, así que evaluarlo no requiere cambios de infraestructura.

    cside detectó la campaña monitoreando el comportamiento de los scripts dentro de sesiones reales de navegador móvil, en lugar de depender de los escaneos en sandbox que los atacantes estaban diseñados para evadir. Como el código inyectado en el service worker usaba fingerprinting y encubrimiento para permanecer inactivo ante los escáneres, solo se revelaba cuando secuestraba el viewport en un dispositivo móvil real. Observar lo que hacen los scripts durante sesiones genuinas, en cada visita, fue lo que expuso un comportamiento que los rastreadores de laboratorio y las fuentes de amenazas nunca vieron.

    Sí. cside vigila los scripts de las páginas de pago durante sesiones reales y aplica hashing a sus cargas, de modo que un skimmer inyectado mediante un dominio como gstatis[.]co o tagscart[.]shop se marca en el momento en que su comportamiento o su código cambian, no después de que se divulgue una brecha. Registra las solicitudes de red que hace un script y los datos que intenta enviar a endpoints externos, revelando la exfiltración silenciosa de tarjetas que las herramientas del lado del servidor y los escaneos periódicos no pueden ver.

    cside se implementa como un único script JavaScript de origen propio que se añade a tus páginas, sin cambios de DNS y sin enrutar el tráfico de tu sitio. También ofrece un método de escaneo sin agente para equipos que prefieren no modificar código. Una vez activo, monitorea el comportamiento de los scripts de terceros en sesiones reales, registra las solicitudes de red y los cambios en el DOM, y alerta sobre inyecciones como las campañas de estafas de apuestas, Magecart y redirección por botnet de este informe. El precio se basa en el uso y hay un plan gratuito, así que puedes empezar poco a poco y hablar con el equipo a medida que creces.

    Monitoriza y protege tus scripts de terceros

    Gain full visibility and control over every script delivered to your users to enhance site security and performance.

    Empieza gratis o prueba Business con una versión de prueba de 14 días.

    Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
    Related Articles
    Reservar una demo

    ¿Quieres verlo en detalle con un ingeniero?

    Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

    Reserva una demo personalizada para ver:

    Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
    Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
    Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
    Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
    Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

    ¿Prefieres mandarnos una pregunta?

    Buscando huecos libres…

    Solo humanos de verdad. Nos daríamos cuenta.

    ¿Problemas para reservar? Abrir el calendario en una pestaña nueva

    ¿Qué quieres resolver?

    Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

    Solemos ayudar con:

    Ver qué scripts de terceros se ejecutan en tu sitio
    Evidencias para PCI DSS 6.4.3 y 11.6.1
    Bots, agentes de IA y robo de cuentas

    ¿Prefieres reservar una hora? Elegir un hueco