Sin impuesto Con impuesto

Cómo saber si tu tienda PrestaShop ha sido hackeada

Un ataque bien hecho no se nota a simple vista. Estas son las señales y las búsquedas concretas para detectar webshells y robos de tarjetas.

Equipo Rekire
Updated: 26/09/2026 9
Cómo saber si tu tienda PrestaShop ha sido hackeada
Share:

El atacante que entra en una tienda online no quiere que lo veas: quiere quedarse. Por eso las señales son sutiles. Si sospechas, estas son las comprobaciones que hacemos.

Señales de alarma

  • Clientes que denuncian cargos fraudulentos después de comprar en tu tienda.
  • Redirecciones a otros sitios, sobre todo solo desde Google o solo en móvil.
  • Empleados del back office que nadie ha creado.
  • Avisos de Google Search Console sobre contenido pirateado o spam.
  • Carga del servidor alta sin aumento de visitas.

Buscar webshells

Una webshell es un fichero PHP que permite al atacante ejecutar órdenes en tu servidor. Suele esconderse en carpetas de módulos o de imágenes, con nombres inocentes.

# PHP en carpetas donde no debería haber
find img upload download -name "*.php" ! -name index.php

# Funciones típicas de puertas traseras
grep -rlE "eval\s*\(\s*(base64_decode|gzinflate|\\\$_(POST|REQUEST|GET))" --include=*.php .

# Ficheros PHP modificados en los últimos 30 días
find . -name "*.php" -mtime -30 -not -path "./var/*"

Buscar skimmers

Un skimmer roba los datos de tarjeta en el checkout. Suele ser JavaScript inyectado en la base de datos (configuración, bloques de texto, traducciones) o en ficheros JS del tema.

  • Busca <script en tablas de configuración, CMS y bloques HTML.
  • Revisa qué dominios externos carga tu página de pago (pestaña Red del navegador).
  • Compara los JS del tema con una copia limpia.

Compara con el original

Descarga el ZIP oficial de tu versión de PrestaShop y compara los ficheros del núcleo. Cualquier diferencia en classes/, controllers/ o src/ que no venga de un override documentado es sospechosa.

Si confirmas un ataque: no borres a ciegas. Haz una copia del estado actual (es la prueba de lo que pasó), cambia todas las contraseñas y claves (back office, base de datos, FTP, pasarelas), limpia desde una copia buena y averigua por dónde entraron. Si no cierras la puerta, volverán.

Obligaciones

Si se han expuesto datos personales, el RGPD obliga a notificarlo a la Agencia Española de Protección de Datos en 72 horas, y si hay datos de tarjeta, a tu entidad de pagos. Consulta con tu asesor legal.

0 comments
info You must log in to comment. Log in
Loading...
Cookie consent
Back to top