Protección contra eskimming para páginas de checkout y formularios de pago
El JavaScript malicioso roba datos de tarjetas directamente desde el navegador, antes de que tu servidor procese la transacción. cside monitoriza cada script en cada sesión real de usuario y bloquea los skimmers antes de que actúen.
Monitor de página de pago
Cobertura en sesiones reales del navegador
¿Qué es el eskimming?
El eskimming es un ciberataque en el que se inyecta JavaScript malicioso en la página de pago o de checkout de un sitio web para robar datos de tarjetas mientras los usuarios los escriben. El script se ejecuta dentro del navegador del cliente. Copia números de tarjeta, fechas de caducidad, códigos CVV y datos de facturación en tiempo real, y luego los envía en silencio a un servidor controlado por el atacante.
La transacción se completa con normalidad. El cliente recibe la confirmación de su pedido. El comercio ve un pago limpio. No se dispara ninguna alarma del lado del servidor. Para cuando las tarjetas robadas aparecen en la dark web, el ataque puede llevar semanas en marcha.
El eskimming también se conoce como web skimming, digital skimming, formjacking o ataque Magecart. Todos esos nombres describen la misma amenaza en la capa del navegador.
Cómo llega un ataque de eskimming a tu página de pago
Los atacantes no siempre necesitan acceso a tu propio código. La vía más fiable son los scripts de terceros en los que tu sitio ya confía.
Ataques a la cadena de suministro
Un píxel de analítica de confianza, una biblioteca de pruebas A/B, un tag manager o un script de CDN se compromete a nivel del proveedor. El script proviene de un dominio aprobado, pasa las comprobaciones de CSP y se comporta con normalidad hasta que el navegador llega a un formulario de pago. El ataque a Polyfill.io mostró lo rápido que una dependencia de JavaScript de confianza puede convertirse en una amplia vía de distribución.
Inyección directa
Los atacantes explotan una vulnerabilidad del CMS, un plugin sin parchear o credenciales de administrador robadas mediante phishing para escribir código malicioso directamente en las plantillas de página o en las configuraciones del tag manager. No interviene ningún proveedor externo. El skimmer se sirve como código propio.
Exposición de cuarto nivel
Tus scripts de terceros cargan sus propias dependencias. El Web Almanac 2025 concluyó que la profundidad mediana de la cadena de inclusión de terceros es 3, lo que significa que cada dependencia puede introducir otro script que quizá nunca hayas revisado.
El punto ciego que comparten la mayoría de las pilas de seguridad
El eskimming vive por completo en el navegador, del lado del cliente, durante una sesión real de usuario. Justo ahí es donde la mayoría de las herramientas de seguridad empresariales dejan de mirar.
WAF y monitorización del lado del servidor
Un WAF monitoriza el tráfico que fluye hacia tus servidores. La exfiltración del eskimming fluye desde el navegador del cliente directamente al servidor de recolección del atacante. Tu WAF nunca observa esa conexión. ISACA describe por qué las herramientas del lado del proveedor tienen visibilidad limitada del riesgo en tiempo de ejecución del cliente web.
Content Security Policy
La CSP es valiosa, pero aprueba dominios, no lo que esos dominios sirven. Un script comprometido desde un dominio aprobado supera la CSP sin ninguna advertencia, y el comportamiento de scripts dinámicos o en línea todavía puede abrir huecos.
Escáneres externos periódicos
Los escáneres se ejecutan desde infraestructura de nube conocida y según un calendario. Los atacantes sofisticados identifican el origen de la solicitud y sirven código limpio a los escáneres mientras atacan a los visitantes reales entre una exploración y otra.
Defensa en la capa del navegador sobre sesiones reales de usuario
cside combina la monitorización del comportamiento dentro de sesiones reales de usuario con una inspección profunda de scripts en la infraestructura de cside.
Monitorización del comportamiento en cada sesión real
Un script ligero de cside observa cómo se comporta cada script en el navegador: a qué elementos del DOM accede, qué campos de formulario lee y con qué dominios externos se comunica.
Inspección profunda de scripts
cside descarga el contenido de los scripts en su propia infraestructura para analizarlo con IA y compara las cargas útiles con la inteligencia de amenazas recopilada en los sitios web monitorizados.
Bloqueo antes del impacto
Cuando se detecta un comportamiento malicioso, cside impide que el script complete su acción. El pago continúa con normalidad mientras se detiene el skimmer antes de que los datos de tarjeta salgan del navegador.
Inventario y detección de cambios
cside inventaría los scripts de forma continua, rastrea los cambios en las cargas útiles y avisa cuando aparecen scripts o dominios no autorizados, o cambios en las cabeceras de seguridad HTTP.
Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 formalizan lo que un buen programa de prevención del eskimming ya debería hacer. PCI SSC confirma que estos requisitos con fecha futura entraron en vigor el 31 de marzo de 2025. PCI Shield de cside gestiona todo el flujo, desde el inventario de scripts hasta los informes semanales automatizados.
GDPR
SOC 2
PCI DSS Creado para proteger el checkout y cumplir con la normativa
72,000+ sitios web fueron comprometidos por ataques del lado del cliente solo en el Q2 de 2025.
"Una solución PCI DSS sencilla respaldada por un soporte excepcional."





















