Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 168

Skimming de tarjetas

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Skimming de tarjetas?

Skimming de tarjetasRobo de datos de tarjetas de pago capturados en el punto de entrada, mediante un dispositivo fisico oculto o un script malicioso en la pagina de pago.


El skimming abarca dos familias de ataque relacionadas. El skimming físico utiliza cajeros, surtidores o TPV manipulados con una fina lámina superpuesta o un "shimmer" (un inserto finísimo que lee el chip EMV), a menudo con una cámara oculta o un teclado falso para capturar el PIN; los skimmers con Bluetooth exfiltran ya los datos de forma inalámbrica. El e-skimming, popularizado bajo el nombre paraguas Magecart, inyecta JavaScript malicioso en una página de pago vulnerable —o en un script de terceros que carga— para robar números, CVV y direcciones a un servidor del atacante.

El caso más citado es British Airways: entre el 21 de agosto y el 5 de septiembre de 2018 los atacantes modificaron un archivo JavaScript de las páginas de pago, afectando a unos 400 000 clientes. La ICO británica propuso inicialmente una multa GDPR récord de 183,39 millones de libras, luego reducida a 20 millones en octubre de 2020. Ese mismo año, Ticketmaster sufrió una brecha por el script del chatbot de terceros Inbenta, y el checkout de Newegg fue skimmeado, mostrando cómo los scripts de la cadena de suministro amplían el impacto.

flowchart LR
  subgraph Fisico
    A[ATM / surtidor / TPV manipulado] --> B[Lámina o shimmer copia la tarjeta]
    B --> C[Cámara oculta capta el PIN]
  end
  subgraph E-skimming
    D[JS inyectado / de terceros] --> E[Lee los campos de pago]
    E --> F[Exfiltra al servidor del atacante]
  end
  C --> G[Datos de tarjeta monetizados / vendidos]
  F --> G

Las defensas incluyen chip EMV y wallets tokenizados, hardware antiskimming y a prueba de manipulación, Subresource Integrity, una CSP estricta, monitorización de scripts de terceros y los controles de PCI DSS v4.0 para páginas de pago —en particular el requisito 6.4.3 (gestión de scripts) y 11.6.1 (detección de manipulación)—, obligatorios desde el 31 de marzo de 2025.

Ejemplos

  1. 01

    Lamina superpuesta en un surtidor que copia la banda magnetica mientras una camara filma la introduccion del PIN.

  2. 02

    Script tipo Magecart inyectado en una tienda Magento que exfiltra los campos del formulario de pago.

Preguntas frecuentes

¿Qué es Skimming de tarjetas?

Robo de datos de tarjetas de pago capturados en el punto de entrada, mediante un dispositivo fisico oculto o un script malicioso en la pagina de pago. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.

¿Qué significa Skimming de tarjetas?

Robo de datos de tarjetas de pago capturados en el punto de entrada, mediante un dispositivo fisico oculto o un script malicioso en la pagina de pago.

¿Cómo defenderse de Skimming de tarjetas?

Las defensas contra Skimming de tarjetas combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Skimming de tarjetas?

Nombres alternativos comunes: Skimming, Magecart, Skimming electronico.

Términos relacionados