Nuestro cliente es un pequeño comercio electrónico minorista con sede en el Reino Unido, especializado en equipamiento outdoor de alta gama. Con 20 empleados, el negocio depende por completo de las ventas en línea a través de un sitio web en Magento 2 y utiliza Stripe como su procesador de pagos. El comercio contaba con un historial de cumplimiento intachable, pero carecía de experiencia interna en ciberseguridad. (Nombre del cliente protegido por motivos de confidencialidad.)
La alerta inicial:
el banco adquirente contactó al cliente después de que una red de tarjetas emitiera una alerta de Common Point of Purchase (CPP), vinculando un pequeño grupo de transacciones fraudulentas con su sitio web. No se habían detectado señales visibles de compromiso a nivel interno.
La sospecha:
debido a la naturaleza de las transacciones y al cronograma, la red de tarjetas exigió una Acquirer-Led Investigation (ALI) para determinar si el entorno del comercio había sido comprometido y si los datos de los titulares de tarjetas estaban en riesgo.
Los riesgos para el negocio:
El banco adquirente derivó formalmente el caso a Foregenix como proveedor de ALI. El Cyber Defence Team se puso en contacto con el comercio en cuestión de horas y emitió una solicitud clara de evidencia que incluía los registros del servidor web, el código fuente de la aplicación, los registros de acceso administrativo y los registros recientes de cambios.
Nuestro equipo realizó un análisis del código fuente y una revisión de registros en el sitio de Magento del cliente. En un plazo de 24 horas, identificamos un skimmer de JavaScript inyectado a través de un plugin de terceros que no había sido actualizado en más de un año. El skimmer se activaba selectivamente en la página de pago para usuarios no administradores, evitando así ser detectado internamente.
El vector de ataque estaba vinculado a un plugin vulnerable que permitía la carga de archivos sin autenticación. El atacante aprovechó esta falla para instalar código JavaScript malicioso y exfiltrar datos de titulares de tarjetas en tiempo real hacia un servidor externo de recolección.
Evaluamos el período de tiempo del compromiso, el volumen de datos de titulares de tarjetas potencialmente expuestos y el nivel de cooperación del comercio. El informe final de ALI fue entregado al adquirente, confirmando el compromiso, detallando los datos en riesgo y recomendando medidas de mitigación.
Compromiso confirmado: el ataque estuvo activo durante aproximadamente 6 semanas antes de ser detectado
Datos en riesgo identificados: se definieron claramente todas las transacciones ocurridas durante la ventana de compromiso
Contención rápida: el código malicioso fue eliminado dentro de las 48 horas posteriores al inicio de ALI
Remediación implementada:
Se eliminó y reemplazó el plugin desactualizado
Se rotaron las credenciales de administrador
Se aplicaron restricciones a la carga de archivos
Se mejoraron el registro de eventos y la gestión de cambios
El comercio no tenía una relación previa con Foregenix, pero decidió proceder con la investigación por recomendación del adquirente, dado nuestro estatus como proveedor aprobado de Acquirer-Led Investigation. La rapidez de respuesta de Foregenix, la comunicación clara y la amplia experiencia en vulneraciones basadas en Magento se destacaron de inmediato. El Cyber Defence Team guio al cliente a través de una revisión completa, la mitigación del incidente y la restauración de la confianza con su adquirente y su PSP.
Expertos en Respuesta a Incidentes Cibernéticos | Servicios rápidos y confiables
Conoxca de primera mano otros casos de éxito y contenido preparado por consultores expertos en éstandares de seguridad.