Skip to main content
Todos los Términos Glossary

Ataques de Magecart

Definition

Los ataques de Magecart implican la inyección de JavaScript malicioso en los sitios web de comercio electrónico para robar los datos de las tarjetas de pago. Estos ataques suelen tener como objetivo los scripts de terceros y las vulnerabilidades de la cadena de suministro. La prevención requiere una supervisión vigilante de los recursos de terceros, la implementación de CSP, el escaneo de seguridad regular y el mantenimiento de prácticas de codificación seguras.

Cómo funcionan los ataques Magecart

Los atacantes rara vez vulneran la tienda directamente. En su lugar comprometen algo en lo que la página de pago ya confía, un script de terceros como una etiqueta de analítica, un widget de chat o una biblioteca de pagos alojada en una CDN, y le añaden unas pocas líneas de código de robo. Cuando la página carga ese script, el skimmer se ejecuta en el navegador de cada comprador, escucha los campos de la tarjeta y la dirección, y envía en silencio una copia de cada dato introducido a un dominio controlado por el atacante. Como el robo ocurre en el navegador, los registros del servidor y los firewalls de aplicaciones web tradicionales no ven nada inusual.

Por qué es difícil detener Magecart

El código malicioso reside en un dominio legítimo y permitido, así que una Content Security Policy que confía en ese dominio lo ejecutará sin problema. Los skimmers también se camuflan: comprueban si están abiertas las herramientas de desarrollo, solo se activan en las URL de pago y rotan los dominios de exfiltración para evadir las listas de bloqueo. Muchas campañas funcionan durante meses antes de ser descubiertas, y cada una expone al comercio a sanciones de PCI DSS, multas de las marcas de tarjetas y auditorías forenses obligatorias.

Cómo detecta Magecart cside

cside obtiene los scripts de terceros en nuestro lado con el Script Method y analiza el payload real de JavaScript antes de que se ejecute en el navegador del comprador, en lugar de confiar en un script por su dominio de origen. Así, un skimmer inyectado en un script de proveedor permitido se detecta por lo que hace el código, leer campos de tarjeta o contactar con un dominio desconocido, no por su procedencia. Cuando aparece algo malicioso, cside puede bloquearlo en tiempo real y conserva un registro forense del código exacto que se ejecutó, que es justo lo que exigen demostrar los requisitos 6.4.3 y 11.6.1 de PCI DSS.

Definition

¿En qué se diferencia Magecart de una filtración de datos en el servidor?

Una filtración del lado del servidor roba datos en reposo de una base de datos o backend. Magecart los roba en movimiento, en el navegador del comprador, en el momento en que se introducen, antes de que lleguen a tu servidor. Por eso las herramientas del lado del servidor y los WAF suelen pasarlo por alto por completo, y por eso la detección tiene que ocurrir en el lado del cliente.

Definition

¿Puede una Content Security Policy detener Magecart por sí sola?

No de forma fiable. Una CSP restringe qué dominios pueden cargar scripts, pero Magecart normalmente se esconde dentro de un script servido desde un dominio en el que ya confías y que has permitido. Una vez que ese proveedor está comprometido, la CSP trata al skimmer como legítimo. Necesitas una inspección a nivel de payload de lo que hace realmente cada script, no solo de dónde se carga.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco