Skip to main content
Todos los Términos Glossary

Skimmers digitales

Definition

Los skimmers digitales son scripts maliciosos inyectados en los sitios web para robar información confidencial, en particular los datos de las tarjetas de pago. Al igual que los skimmers de tarjetas físicas, estos scripts interceptan los datos a medida que los usuarios los introducen en los formularios web. Los ataques de Magecart son un ejemplo notorio de skimming digital. La prevención implica la supervisión de los scripts de terceros, la implementación de CSP y el escaneo regular en busca de cambios de código no autorizados.

Qué es un skimmer digital

Un skimmer digital es código JavaScript malicioso que copia los datos de los formularios web a medida que el usuario los rellena, casi siempre números de tarjeta, códigos de seguridad y datos de facturación en una página de pago. Es el equivalente en el lado del cliente de los skimmers físicos que los delincuentes colocan en cajeros y surtidores de gasolina, solo que nunca toca hardware y puede plantarse de forma remota editando un script que carga el sitio.

Dónde se esconden los skimmers

Los skimmers suelen añadirse a scripts de terceros, gestores de etiquetas, herramientas de pruebas A/B, widgets de chat en vivo o una biblioteca JavaScript comprometida en una CDN, de modo que se cargan en la página sin ningún cambio en el propio código del comercio. Los skimmers avanzados se ofuscan, solo se activan en páginas con un formulario de pago y exfiltran los datos robados a dominios de aspecto similar que se confunden con el tráfico normal de analítica.

Detectar skimmers con cside

Como los skimmers se ejecutan en el navegador y se esconden dentro de scripts de confianza, son invisibles para la monitorización del lado del servidor. cside inspecciona el comportamiento de cada script de terceros y analiza su payload en nuestro lado, señalando el código que lee campos sensibles del formulario o envía datos a un destino inesperado, y registra el payload infractor para su revisión forense. Eso da a los equipos de seguridad y cumplimiento pruebas de exactamente qué se ejecutó, en lugar de una alerta sin contexto.

Definition

¿Son lo mismo los skimmers digitales y Magecart?

Se solapan. Magecart se refiere a los grupos de amenazas y las campañas; un skimmer digital es el script malicioso concreto que despliegan. El formjacking es otro nombre para la misma técnica. En la práctica los equipos usan los términos indistintamente al describir el robo de pagos basado en el navegador.

Definition

¿Por qué el antivirus o el WAF no detectan los skimmers?

El antivirus protege el sistema operativo del dispositivo, y un WAF inspecciona el tráfico hacia tu servidor. Un skimmer se ejecuta dentro de la sesión del navegador del visitante en una página legítima, así que ninguno de los dos lo ve. La detección tiene que observar lo que hacen los scripts en el lado del cliente.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco