Aspidochelone: La bestia que espera
El Aspidochelone parece tierra firme hasta que los marineros atracan y se ahogan. Un script de terceros de confianza funciona igual: seguro, hasta que roba los datos de tarjeta de tus clientes.
Has capturado al Aspidochelone, la criatura final de la caza. Desplázate hacia abajo para reclamar tu recompensa.
Los marineros confundían el caparazón del Aspidochelone con una isla, amarraban a él y eran arrastrados al fondo. Un script de confianza en tu checkout es esa misma tierra falsa: se carga sin sospecha y luego roba números de tarjeta y secuestra formularios mediante Magecart y formjacking.
Cómo prevenir el ataque del Aspidochelone
Magecart es skimming del lado del cliente: los atacantes inyectan o comprometen un script en tu sitio, a menudo un tercero de confianza, y este copia lo que los clientes escriben en los formularios de pago e inicio de sesión, y luego envía números de tarjeta y credenciales a un servidor que no controlas. La página se ve y funciona con normalidad, así que nada parece ir mal.
El escaneo del lado del servidor y las auditorías periódicas no pueden verlo, porque el robo ocurre en el navegador del cliente, en scripts que cambian entre un escaneo y otro. Una prevención eficaz observa el comportamiento de cada script en la página en vivo en tiempo real, señalando cambios no autorizados del DOM, interceptación de formularios y llamadas de red inesperadas antes de que los datos salgan.
Lista de comprobación de prevención
- Monitoriza el comportamiento de cada script propio y de terceros en la página en vivo, no solo una lista aprobada de fuentes.
- Detecta cambios no autorizados del DOM, interceptación de formularios y keylogging a medida que ocurren en el navegador.
- Alerta sobre llamadas de red inesperadas que envían datos de formularios a destinos desconocidos.
- Registra los cambios de scripts y cabeceras de seguridad en las páginas de pago para las evidencias de PCI DSS 6.4.3 y 11.6.1.
- Mantén un historial de cambios para que un script comprometido pueda detectarse, delimitarse y demostrarse para el cumplimiento.
Señales de riesgo y cómo responder
Un script de confianza empieza a leer campos de formulario
Solicitudes salientes inesperadas desde la página
Un script de terceros cambia sin previo aviso
Nuevos scripts en el checkout entre auditorías
| Señal de riesgo | Qué puede indicar | Respuesta |
|---|---|---|
| Un script de confianza empieza a leer campos de formulario | Formjacking o robo de tarjetas | Bloquear el script y alertar en tiempo real |
| Solicitudes salientes inesperadas desde la página | Exfiltración de datos a un servidor del atacante | Señalar el destino y cortar la conexión |
| Un script de terceros cambia sin previo aviso | Compromiso de la cadena de suministro | Comparar el cambio y revisarlo de nuevo antes de que se ejecute |
| Nuevos scripts en el checkout entre auditorías | Riesgo client-side no monitorizado | Monitoriza de forma continua, no dependas de escaneos periódicos |
Cómo se ve en cside
Monitorización de scripts y cabeceras en el checkout
cside registra cada cambio de script y de cabecera de seguridad en tus páginas de pago, con evidencias para PCI DSS.
Cómo funciona el web skimming
Magecart intercepta lo que los clientes escriben y lo exfiltra; cside detecta el comportamiento en tiempo real.
Los has atrapado a todos
Serra, la Hidra, la Leucrota y el Aspidochelone están todos capturados. El bestiario está completo, y también lo está la caza.
Rellena el formulario del sorteo para participar. Solo te llevará un momento.
Una participación por persona. Se avisa a los ganadores tras el sorteo.
Por favor, deja la caja exactamente donde la encontraste para que el siguiente jugador también pueda encontrarla. Coge una carta y vuelve a poner el resto.