Skimming de tarjetas
¿Qué es Skimming de tarjetas?
Skimming de tarjetasRobo de datos de tarjetas de pago capturados en el punto de entrada, mediante un dispositivo fisico oculto o un script malicioso en la pagina de pago.
El skimming abarca dos familias de ataque relacionadas. El skimming físico utiliza cajeros, surtidores o TPV manipulados con una fina lámina superpuesta o un "shimmer" (un inserto finísimo que lee el chip EMV), a menudo con una cámara oculta o un teclado falso para capturar el PIN; los skimmers con Bluetooth exfiltran ya los datos de forma inalámbrica. El e-skimming, popularizado bajo el nombre paraguas Magecart, inyecta JavaScript malicioso en una página de pago vulnerable —o en un script de terceros que carga— para robar números, CVV y direcciones a un servidor del atacante.
El caso más citado es British Airways: entre el 21 de agosto y el 5 de septiembre de 2018 los atacantes modificaron un archivo JavaScript de las páginas de pago, afectando a unos 400 000 clientes. La ICO británica propuso inicialmente una multa GDPR récord de 183,39 millones de libras, luego reducida a 20 millones en octubre de 2020. Ese mismo año, Ticketmaster sufrió una brecha por el script del chatbot de terceros Inbenta, y el checkout de Newegg fue skimmeado, mostrando cómo los scripts de la cadena de suministro amplían el impacto.
flowchart LR
subgraph Fisico
A[ATM / surtidor / TPV manipulado] --> B[Lámina o shimmer copia la tarjeta]
B --> C[Cámara oculta capta el PIN]
end
subgraph E-skimming
D[JS inyectado / de terceros] --> E[Lee los campos de pago]
E --> F[Exfiltra al servidor del atacante]
end
C --> G[Datos de tarjeta monetizados / vendidos]
F --> GLas defensas incluyen chip EMV y wallets tokenizados, hardware antiskimming y a prueba de manipulación, Subresource Integrity, una CSP estricta, monitorización de scripts de terceros y los controles de PCI DSS v4.0 para páginas de pago —en particular el requisito 6.4.3 (gestión de scripts) y 11.6.1 (detección de manipulación)—, obligatorios desde el 31 de marzo de 2025.
● Ejemplos
- 01
Lamina superpuesta en un surtidor que copia la banda magnetica mientras una camara filma la introduccion del PIN.
- 02
Script tipo Magecart inyectado en una tienda Magento que exfiltra los campos del formulario de pago.
● Preguntas frecuentes
¿Qué es Skimming de tarjetas?
Robo de datos de tarjetas de pago capturados en el punto de entrada, mediante un dispositivo fisico oculto o un script malicioso en la pagina de pago. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.
¿Qué significa Skimming de tarjetas?
Robo de datos de tarjetas de pago capturados en el punto de entrada, mediante un dispositivo fisico oculto o un script malicioso en la pagina de pago.
¿Cómo defenderse de Skimming de tarjetas?
Las defensas contra Skimming de tarjetas combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Skimming de tarjetas?
Nombres alternativos comunes: Skimming, Magecart, Skimming electronico.