Acquirer-Led Investigation descubre un ataque de Web Skimming

INDUSTRIA

eCommerce y Retail

UBICACIÓN

Reino Unido

SERVICIOS PRESTADOS POR FOREGENIX

Acquirer-Led Investigation (ALI)

Root Cause Analysis

PCI DSS Compliance

COMPARTIR ESTA HISTORIA

Sobre el Cliente

Nuestro cliente es un pequeño comercio electrónico minorista con sede en el Reino Unido, especializado en equipamiento outdoor de alta gama. Con 20 empleados, el negocio depende por completo de las ventas en línea a través de un sitio web en Magento 2 y utiliza Stripe como su procesador de pagos. El comercio contaba con un historial de cumplimiento intachable, pero carecía de experiencia interna en ciberseguridad. (Nombre del cliente protegido por motivos de confidencialidad.)

El desafío: evidencia de una vulneración por Card Skimming

La alerta inicial:
el banco adquirente contactó al cliente después de que una red de tarjetas emitiera una alerta de Common Point of Purchase (CPP), vinculando un pequeño grupo de transacciones fraudulentas con su sitio web. No se habían detectado señales visibles de compromiso a nivel interno.

La sospecha:
debido a la naturaleza de las transacciones y al cronograma, la red de tarjetas exigió una Acquirer-Led Investigation (ALI) para determinar si el entorno del comercio había sido comprometido y si los datos de los titulares de tarjetas estaban en riesgo.

Los riesgos para el negocio:

  • Posible compromiso de los datos de pago de los clientes a través de un ataque web skimming no detectado
  • Exposición regulatoria en caso de incumplimiento de las obligaciones de protección de datos
  • Impacto en el cumplimiento de PCI DSS si se detectaban debilidades
  • Riesgo de daño reputacional y aumento de contracargos en caso de confirmarse la vulneración

La Solución: Acquirer-Led Investigation liderada por Foregenix


  • Paso 1: Contratación y Recopilación de Evidencia

    El banco adquirente derivó formalmente el caso a Foregenix como proveedor de ALI. El Cyber Defence Team se puso en contacto con el comercio en cuestión de horas y emitió una solicitud clara de evidencia que incluía los registros del servidor web, el código fuente de la aplicación, los registros de acceso administrativo y los registros recientes de cambios. 

  • Paso 2: Revisión Forense del Sitio Web

    Nuestro equipo realizó un análisis del código fuente y una revisión de registros en el sitio de Magento del cliente. En un plazo de 24 horas, identificamos un skimmer de JavaScript inyectado a través de un plugin de terceros que no había sido actualizado en más de un año. El skimmer se activaba selectivamente en la página de pago para usuarios no administradores, evitando así ser detectado internamente. 

  • Paso 3: Análisis de Causa Raíz

    El vector de ataque estaba vinculado a un plugin vulnerable que permitía la carga de archivos sin autenticación. El atacante aprovechó esta falla para instalar código JavaScript malicioso y exfiltrar datos de titulares de tarjetas en tiempo real hacia un servidor externo de recolección.

  • Paso 4: Evaluación de Riesgos e Informe

    Evaluamos el período de tiempo del compromiso, el volumen de datos de titulares de tarjetas potencialmente expuestos y el nivel de cooperación del comercio. El informe final de ALI fue entregado al adquirente, confirmando el compromiso, detallando los datos en riesgo y recomendando medidas de mitigación.

Los Resultados: Riesgo Contenido y Cumplimiento Restablecido


  • Compromiso confirmado: el ataque estuvo activo durante aproximadamente 6 semanas antes de ser detectado

  • Datos en riesgo identificados: se definieron claramente todas las transacciones ocurridas durante la ventana de compromiso

  • Contención rápida: el código malicioso fue eliminado dentro de las 48 horas posteriores al inicio de ALI

  • Remediación implementada:

    • Se eliminó y reemplazó el plugin desactualizado

    • Se rotaron las credenciales de administrador

    • Se aplicaron restricciones a la carga de archivos

    • Se mejoraron el registro de eventos y la gestión de cambios

  • Remediación de PCI DSS confirmada: el comercio retomó el cumplimiento total bajo la supervisión del adquirente

Por qué el Cyber Defence Team de Foregenix

El comercio no tenía una relación previa con Foregenix, pero decidió proceder con la investigación por recomendación del adquirente, dado nuestro estatus como proveedor aprobado de Acquirer-Led Investigation. La rapidez de respuesta de Foregenix, la comunicación clara y la amplia experiencia en vulneraciones basadas en Magento se destacaron de inmediato. El Cyber Defence Team guio al cliente a través de una revisión completa, la mitigación del incidente y la restauración de la confianza con su adquirente y su PSP.

Expertos en Respuesta a Incidentes Cibernéticos | Servicios rápidos y confiables