Skip to main content

Protección contra eskimming para páginas de checkout y formularios de pago

El JavaScript malicioso roba datos de tarjetas directamente desde el navegador, antes de que tu servidor procese la transacción. cside monitoriza cada script en cada sesión real de usuario y bloquea los skimmers antes de que actúen.

¿Qué es el eskimming?

El eskimming es un ciberataque en el que se inyecta JavaScript malicioso en la página de pago o de checkout de un sitio web para robar datos de tarjetas mientras los usuarios los escriben. El script se ejecuta dentro del navegador del cliente. Copia números de tarjeta, fechas de caducidad, códigos CVV y datos de facturación en tiempo real, y luego los envía en silencio a un servidor controlado por el atacante.

La transacción se completa con normalidad. El cliente recibe la confirmación de su pedido. El comercio ve un pago limpio. No se dispara ninguna alarma del lado del servidor. Para cuando las tarjetas robadas aparecen en la dark web, el ataque puede llevar semanas en marcha.

El eskimming también se conoce como web skimming, digital skimming, formjacking o ataque Magecart. Todos esos nombres describen la misma amenaza en la capa del navegador.

Cómo llega un ataque de eskimming a tu página de pago

Los atacantes no siempre necesitan acceso a tu propio código. La vía más fiable son los scripts de terceros en los que tu sitio ya confía.

Ataques a la cadena de suministro

Un píxel de analítica de confianza, una biblioteca de pruebas A/B, un tag manager o un script de CDN se compromete a nivel del proveedor. El script proviene de un dominio aprobado, pasa las comprobaciones de CSP y se comporta con normalidad hasta que el navegador llega a un formulario de pago. El ataque a Polyfill.io mostró lo rápido que una dependencia de JavaScript de confianza puede convertirse en una amplia vía de distribución.

Inyección directa

Los atacantes explotan una vulnerabilidad del CMS, un plugin sin parchear o credenciales de administrador robadas mediante phishing para escribir código malicioso directamente en las plantillas de página o en las configuraciones del tag manager. No interviene ningún proveedor externo. El skimmer se sirve como código propio.

Exposición de cuarto nivel

Tus scripts de terceros cargan sus propias dependencias. El Web Almanac 2025 concluyó que la profundidad mediana de la cadena de inclusión de terceros es 3, lo que significa que cada dependencia puede introducir otro script que quizá nunca hayas revisado.

El punto ciego que comparten la mayoría de las pilas de seguridad

El eskimming vive por completo en el navegador, del lado del cliente, durante una sesión real de usuario. Justo ahí es donde la mayoría de las herramientas de seguridad empresariales dejan de mirar.

WAF y monitorización del lado del servidor

Un WAF monitoriza el tráfico que fluye hacia tus servidores. La exfiltración del eskimming fluye desde el navegador del cliente directamente al servidor de recolección del atacante. Tu WAF nunca observa esa conexión. ISACA describe por qué las herramientas del lado del proveedor tienen visibilidad limitada del riesgo en tiempo de ejecución del cliente web.

Content Security Policy

La CSP es valiosa, pero aprueba dominios, no lo que esos dominios sirven. Un script comprometido desde un dominio aprobado supera la CSP sin ninguna advertencia, y el comportamiento de scripts dinámicos o en línea todavía puede abrir huecos.

Escáneres externos periódicos

Los escáneres se ejecutan desde infraestructura de nube conocida y según un calendario. Los atacantes sofisticados identifican el origen de la solicitud y sirven código limpio a los escáneres mientras atacan a los visitantes reales entre una exploración y otra.

Defensa en la capa del navegador sobre sesiones reales de usuario

cside combina la monitorización del comportamiento dentro de sesiones reales de usuario con una inspección profunda de scripts en la infraestructura de cside.

Monitorización del comportamiento en cada sesión real

Un script ligero de cside observa cómo se comporta cada script en el navegador: a qué elementos del DOM accede, qué campos de formulario lee y con qué dominios externos se comunica.

Inspección profunda de scripts

cside descarga el contenido de los scripts en su propia infraestructura para analizarlo con IA y compara las cargas útiles con la inteligencia de amenazas recopilada en los sitios web monitorizados.

Bloqueo antes del impacto

Cuando se detecta un comportamiento malicioso, cside impide que el script complete su acción. El pago continúa con normalidad mientras se detiene el skimmer antes de que los datos de tarjeta salgan del navegador.

Inventario y detección de cambios

cside inventaría los scripts de forma continua, rastrea los cambios en las cargas útiles y avisa cuando aparecen scripts o dominios no autorizados, o cambios en las cabeceras de seguridad HTTP.

Prevención del eskimming y PCI DSS 6.4.3 / 11.6.1

Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 formalizan lo que un buen programa de prevención del eskimming ya debería hacer. PCI SSC confirma que estos requisitos con fecha futura entraron en vigor el 31 de marzo de 2025. PCI Shield de cside gestiona todo el flujo, desde el inventario de scripts hasta los informes semanales automatizados.

GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

Creado para proteger el checkout y cumplir con la normativa

72,000+ sitios web fueron comprometidos por ataques del lado del cliente solo en el Q2 de 2025.

"Una solución PCI DSS sencilla respaldada por un soporte excepcional."

Frédéric Boyer, director de ingeniería, Amilia
8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
SOC 2 Type II PCI DSS GDPR
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco