Skimmer PrestaShop
Rilevare gli skimmer di carte di credito nei negozi PrestaShop
Uno skimmer copia i dati delle carte mentre il cliente paga. Il negozio funziona e gli ordini arrivano, quindi spesso ce se ne accorge dai reclami dei clienti.
Il problema
Il codice sta in un template, non in un file PHP.
Il 17 febbraio 2026 PrestaShop ha avvisato i negozi di un loader nascosto in head.tpl: un indirizzo codificato in base64, scaricato con XMLHttpRequest ed eseguito con Function.
Nel luglio 2022 una SQL injection permetteva di creare blm.php nella radice del negozio e di inserire un falso modulo di pagamento nel checkout.
Come funziona
Firme costruite sugli incidenti pubblicati.
- 1
Template compresi
La scansione legge anche i file
.tple.twig, oltre a PHP e JavaScript. - 2
Struttura del loader
Cerchiamo insieme indirizzo codificato, richiesta e esecuzione della risposta: un singolo
atoboXMLHttpRequestnon basta. - 3
File nuovi
Un file PHP nella radice o un modulo sconosciuto compaiono alla scansione successiva; se contengono una chiamata eseguibile l'avviso è critico.
Nel dettaglio
Provato su negozi reali.
- Campioni innocui: il loader è dentro un commento Smarty e punta a
example.invalid - Rilevato anche se il negozio era già infetto alla prima scansione
- Rilevato anche durante un aggiornamento del core
- Nessun falso positivo su 37.172 file di un negozio PrestaShop 9.2 pulito
- L'avviso si chiude da solo quando il file torna pulito
FAQ
Domande frequenti
Trovate ogni skimmer?
No. Le firme coprono le strutture documentate. Varianti offuscate in modo diverso possono sfuggire, e l'integrità del core resta la seconda linea.
Leggete i file interi?
Leggiamo il primo MiB di ogni file controllato, senza eseguirlo e senza aprire gli indirizzi che contiene.
Funzioni collegate
Da vedere insieme
Provalo sui siti dei tuoi clienti.
Durante la beta facciamo entrare poche agenzie alla volta e configuriamo con voi i primi siti.