Los compradores online corren peligro debido al robo de datos de Magecart que afecta a las principales redes de pago.

| 14 de enero, 2026
Se ha encontrado el nuevo skimmer Kritec Magecart en las tiendas Magento.

Los investigadores han estado rastreando una campaña de Magecart que tiene como objetivo a varios de los principales proveedores de pago, incluidos American Express, Diners Club, Discover y Mastercard.

Magecart es un término general que engloba a grupos delictivos especializados en el robo de datos de pago de páginas de compra online mediante JavaScript malicioso, una técnica conocida como web skimming .

En sus inicios, Magecart comenzó como una coalición informal de ciberdelincuentes que atacaban tiendas online basadas en Magento. Hoy en día, el nombre se usa de forma más general para describir operaciones de robo de datos web contra numerosas plataformas de comercio electrónico. En estos ataques, los delincuentes inyectan código JavaScript en las páginas de pago legítimas para capturar los datos de las tarjetas y la información personal de los compradores mientras los introducen.

La campaña descrita por los investigadores ha estado activa desde principios de 2022. Descubrieron una vasta red de dominios relacionados con una operación de clonación de tarjetas de crédito de larga duración y amplio alcance.

Esta campaña utiliza mensajes dirigidos a al menos seis importantes proveedores de redes de pago: American Express, Diners Club, Discover (una filial de Capital One), JCB Co., Ltd., Mastercard y UnionPay. Las organizaciones empresariales que son clientes de estos proveedores de pago son las más propensas a verse afectadas.

Los atacantes suelen instalar programas espía en sitios de comercio electrónico aprovechando vulnerabilidades en las cadenas de suministro, scripts de terceros o en los propios sitios. Por ello, los propietarios de tiendas online deben mantenerse alerta, actualizando sus sistemas y supervisando su sistema de gestión de contenidos (CMS) .

Los programas espía que roban datos en la web suelen infiltrarse en el proceso de pago mediante JavaScript. Están diseñados para leer los campos del formulario que contienen números de tarjeta, fechas de caducidad, códigos de verificación de la tarjeta (CVC) y detalles de facturación o envío, para luego enviar esos datos a los atacantes.

Para evitar ser detectado, el código JavaScript está altamente ofuscado e incluso puede activar una rutina de autodestrucción para eliminar el skimmer de la página. Esto puede hacer que las investigaciones realizadas a través de una sesión de administrador parezcan inofensivas.

Además de otros métodos para permanecer ocultos, la campaña utiliza alojamiento web a prueba de balas para garantizar un entorno estable. Este tipo de alojamiento se refiere a servicios de hosting diseñados para proteger a los ciberdelincuentes ignorando deliberadamente las denuncias por abuso, las solicitudes de eliminación de contenido y las acciones de las fuerzas del orden.

Cómo mantenerse a salvo

Las campañas de Magecart afectan a tres grupos: clientes, comerciantes y proveedores de pago. Dado que los programas de robo de datos web operan dentro del navegador, pueden eludir muchos de los controles tradicionales de fraude del servidor.

Si bien los compradores no pueden solucionar por sí mismos los problemas con las páginas de pago comprometidas, sí pueden reducir su exposición y aumentar sus posibilidades de detectar el fraude a tiempo.

Algunas medidas que puedes tomar para protegerte del riesgo de los programas espía en internet:

  • Utilice tarjetas virtuales o de un solo uso para las compras en línea, de modo que cualquier número de tarjeta clonado tenga una vida útil y un límite de gasto limitados.
  • Siempre que sea posible, active las alertas de transacciones (SMS, correo electrónico o notificaciones push en la aplicación) para la actividad de su tarjeta y revise sus extractos periódicamente para detectar rápidamente los cargos no solicitados.
  • Utilice contraseñas seguras y únicas en los portales bancarios y de tarjetas para que los atacantes no puedan pasar fácilmente de los datos robados de la tarjeta al control total de la cuenta.
  • Utilice una solución de protección web para evitar conectarse a dominios maliciosos.

Consejo práctico: Malwarebytes Browser Guard es gratuito y bloquea sitios web y scripts maliciosos conocidos.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.