Cada semana nos llega al menos un caso igual: un dueño de tienda online que nota algo raro. Quizás las ventas han bajado de golpe sin explicación. Quizás un cliente le ha escrito diciendo que su tarjeta ha sido cargada dos veces. Quizás Google ha marcado su web como peligrosa. O quizás no nota nada, y ese es el problema más serio de todos.
Porque la mayoría de los PrestaShop hackeados no avisan.
Si estás leyendo esto, probablemente algo te ha llamado la atención en tu tienda. O simplemente llevas tiempo con una versión antigua y quieres saber si estás expuesto. En cualquier caso, vamos a contarte lo que hemos visto con nuestros propios ojos, sin suavizarlo demasiado, porque creemos que es lo que necesitas saber.
¿Qué está pasando en tu tienda ahora mismo?
Esto es lo que hemos encontrado en tiendas hackeadas reales. No casos hipotéticos. Cosas que hemos visto.
Están robando las tarjetas de tus clientes
Uno de los ataques más frecuentes y más difíciles de detectar es el skimming. El atacante inyecta un fragmento de código JavaScript en el proceso de checkout. Ese código es invisible para el dueño de la tienda. Pero cuando un cliente introduce los datos de su tarjeta para pagar, ese código los captura y los envía a un servidor externo antes de que el pago se procese. Tu cliente paga, el pedido llega, todo parece normal. Y mientras tanto, los datos de su tarjeta están en manos de alguien más.
Están cobrando en una pasarela que no es la tuya
Otro caso que hemos visto varias veces: el atacante sustituye o modifica el módulo de pago para redirigir la transacción a una pasarela fraudulenta. El cliente ve el formulario de pago de siempre, introduce sus datos, y el dinero no llega a tu cuenta. Llega a la de ellos. Tú ves el pedido como pendiente de pago. El cliente cree que ha pagado. Y nadie se entera hasta que los clientes empiezan a reclamar.
Tienen acceso a tu panel de administración
Algunos ataques van directamente a por las credenciales del backoffice. Mediante formularios manipulados o código inyectado en el login, el atacante recibe por correo el usuario y la contraseña que acaba de introducir el administrador de la tienda. A partir de ahí tiene acceso total: puede modificar el código del site, cambiar datos de pedidos, exportar la base de datos de clientes entera.
Instalan archivos que les dan control total del servidor
Una vez dentro, el siguiente paso del atacante es asegurarse de poder volver aunque le cambies la contraseña. Lo hacen dejando una puerta trasera: un archivo PHP escondido entre los miles de archivos de tu PrestaShop. Con ese archivo pueden subir lo que quieran al servidor desde cualquier navegador, en cualquier momento, sin necesitar tus credenciales.

Tu tienda está posicionando contenido que no has puesto tú
Este es uno de los más sorprendentes cuando lo ves por primera vez. El atacante crea páginas dentro de tu dominio — páginas que tú no puedes ver porque están pensadas para ser leídas solo por los robots de Google. Esas páginas indexan productos de casinos online, webs eróticas o tiendas de productos ilegales. Tu dominio tiene autoridad, ellos se aprovechan de ella. El resultado: tu posicionamiento se destruye y tu reputación online queda asociada a contenido que no tiene nada que ver contigo.
El problema real: la mayoría intenta limpiarlo y no funciona
Cuando un dueño de tienda descubre que su PrestaShop ha sido hackeado, la primera reacción es buscar el archivo infectado, borrarlo y dar el problema por cerrado. Es comprensible. Pero casi nunca funciona.
El código malicioso no está en un solo sitio. Se replica. Se esconde en carpetas de módulos, en archivos de plantilla, en la base de datos. Algunos ataques instalan mecanismos de reinfección: aunque borres el archivo principal, vuelve a aparecer en horas porque el vector de entrada sigue abierto.
Hemos recibido tiendas que habían sido «limpiadas» dos o tres veces por otros equipos. Y seguían infectadas. El problema no era la limpieza — era que nadie había cerrado la puerta por la que entraron.
Limpiar sin identificar cómo entraron es como vaciar el agua de un barco sin tapar el agujero.
Cómo lo resolvemos nosotros
Nuestro enfoque no es borrar archivos y rezar. Es entender qué pasó, cerrarlo y dejarlo limpio de verdad.
- Auditoría de seguridad. Antes de tocar nada, analizamos el estado real de la tienda. Revisamos los archivos del servidor, los logs de acceso, la base de datos y los módulos instalados. El objetivo es identificar qué está infectado, qué fue modificado y, sobre todo, cómo entraron.
- Propuesta de limpieza. Con el diagnóstico en mano, te explicamos exactamente qué hay que hacer y por qué. Sin tecnicismos innecesarios. Te decimos si la tienda se puede limpiar o si lo más sensato es partir de una instalación limpia. Y te damos un presupuesto cerrado antes de empezar.
- Implementación y ejecución. Ejecutamos la limpieza, cerramos el vector de entrada, reforzamos la seguridad y verificamos que no queda ningún rastro. No damos el trabajo por terminado hasta que la tienda está limpia y el acceso está bajo control.
Preguntas frecuentes
¿Puedo limpiar la tienda yo mismo?
Técnicamente sí, pero es arriesgado si no sabes exactamente dónde mirar. El código malicioso se esconde en sitios poco evidentes y si no cierras el vector de entrada la reinfección es cuestión de horas.
¿Mis clientes están en peligro?
Depende del tipo de ataque. Si hay skimming activo, los datos de tarjeta de tus clientes pueden estar siendo robados en este momento. Es importante actuar rápido y, si hay indicios, notificarlo según exige el RGPD.
¿Cuánto tarda la limpieza?
Una auditoría inicial la tenemos en 24-48 horas. La limpieza completa depende del alcance del ataque, pero en la mayoría de los casos resolvemos en menos de una semana.
¿Es mejor limpiar o migrar a una instalación nueva?
Depende del estado de la tienda y de la versión que tengas. Si llevas años sin actualizar, muchas veces la migración limpia es más segura y a medio plazo más barata que intentar sanear una instalación comprometida.
¿Crees que tu PrestaShop puede estar comprometido? Hablemos.
Si has llegado hasta aquí, probablemente algo no cuadra en tu tienda. O simplemente llevas tiempo con la duda y no sabes por dónde empezar. No esperes a que un cliente te avise de que le han robado la tarjeta, o a que Google te bloquee la web. Cuando pasa, siempre pasa en el peor momento.
Escríbenos y te hacemos una evaluación inicial gratuita de tu PrestaShop. Te decimos si hay señales de que ha sido comprometido, qué riesgos tiene en este momento y qué habría que hacer para dejarlo limpio y seguro.
Sin compromiso. Sin letra pequeña. Solo un freelance que lleva años viendo esto de cerca y que prefiere ser directo contigo.
— David
David Escudero Digital Studio