Skip to main content

Aspidochelone: La bestia que espera

El Aspidochelone parece tierra firme hasta que los marineros atracan y se ahogan. Un script de terceros de confianza funciona igual: seguro, hasta que roba los datos de tarjeta de tus clientes.

Has capturado al Aspidochelone, la criatura final de la caza. Desplázate hacia abajo para reclamar tu recompensa.

Los marineros confundían el caparazón del Aspidochelone con una isla, amarraban a él y eran arrastrados al fondo. Un script de confianza en tu checkout es esa misma tierra falsa: se carga sin sospecha y luego roba números de tarjeta y secuestra formularios mediante Magecart y formjacking.

Cómo prevenir el ataque del Aspidochelone

Magecart es skimming del lado del cliente: los atacantes inyectan o comprometen un script en tu sitio, a menudo un tercero de confianza, y este copia lo que los clientes escriben en los formularios de pago e inicio de sesión, y luego envía números de tarjeta y credenciales a un servidor que no controlas. La página se ve y funciona con normalidad, así que nada parece ir mal.

El escaneo del lado del servidor y las auditorías periódicas no pueden verlo, porque el robo ocurre en el navegador del cliente, en scripts que cambian entre un escaneo y otro. Una prevención eficaz observa el comportamiento de cada script en la página en vivo en tiempo real, señalando cambios no autorizados del DOM, interceptación de formularios y llamadas de red inesperadas antes de que los datos salgan.

Carta de bestiario del Aspidochelone: el pez-isla que representa los ataques Magecart y de web skimming

Lista de comprobación de prevención

  • Monitoriza el comportamiento de cada script propio y de terceros en la página en vivo, no solo una lista aprobada de fuentes.
  • Detecta cambios no autorizados del DOM, interceptación de formularios y keylogging a medida que ocurren en el navegador.
  • Alerta sobre llamadas de red inesperadas que envían datos de formularios a destinos desconocidos.
  • Registra los cambios de scripts y cabeceras de seguridad en las páginas de pago para las evidencias de PCI DSS 6.4.3 y 11.6.1.
  • Mantén un historial de cambios para que un script comprometido pueda detectarse, delimitarse y demostrarse para el cumplimiento.

Señales de riesgo y cómo responder

Un script de confianza empieza a leer campos de formulario

Qué puede indicar Formjacking o robo de tarjetas
Respuesta Bloquear el script y alertar en tiempo real

Solicitudes salientes inesperadas desde la página

Qué puede indicar Exfiltración de datos a un servidor del atacante
Respuesta Señalar el destino y cortar la conexión

Un script de terceros cambia sin previo aviso

Qué puede indicar Compromiso de la cadena de suministro
Respuesta Comparar el cambio y revisarlo de nuevo antes de que se ejecute

Nuevos scripts en el checkout entre auditorías

Qué puede indicar Riesgo client-side no monitorizado
Respuesta Monitoriza de forma continua, no dependas de escaneos periódicos

Cómo se ve en cside

panel de PCI DSS de cside mostrando los cambios semanales de scripts y cabeceras de seguridad en las páginas de pago

Monitorización de scripts y cabeceras en el checkout

cside registra cada cambio de script y de cabecera de seguridad en tus páginas de pago, con evidencias para PCI DSS.

diagrama que muestra el flujo del ataque de formjacking y web skimming que cside detecta

Cómo funciona el web skimming

Magecart intercepta lo que los clientes escriben y lo exfiltra; cside detecta el comportamiento en tiempo real.

Los has atrapado a todos

Serra, la Hidra, la Leucrota y el Aspidochelone están todos capturados. El bestiario está completo, y también lo está la caza.

Rellena el formulario del sorteo para participar. Solo te llevará un momento.

Una participación por persona. Se avisa a los ganadores tras el sorteo.

Por favor, deja la caja exactamente donde la encontraste para que el siguiente jugador también pueda encontrarla. Coge una carta y vuelve a poner el resto.

Reservar una demo