Recomendamos Sansec a todos los comerciantes de Magento. Esta es la razón.

Recomendamos Sansec a todos los comerciantes de Magento. Esta es la razón.

Ayer publicamos un artículo sobre el parche de seguridad de Adobe de agosto. Mientras lo escribíamos, el firewall de Sansec ya estaba bloqueando ataques contra CVE-2026-71362, el secuestro de cuenta sin autenticación de ese boletín, y el aviso de Adobe seguía diciendo que no tenía constancia de exploits activos.

Antes de nada: no vendemos Sansec. No estamos en su programa de partners, no revendemos licencias y no recibimos nada si lo compra. Su programa de partners no paga comisiones a nadie, de todos modos. Simplemente lo hemos usado: eComscan ejecutándose a diario en tiendas de clientes, y Shield en tiendas donde el malware volvía después de limpiarlas.

La ventana entre el parche y su deploy

Adobe publica un parche. Los atacantes lo descargan, leen el diff y averiguan qué se corrigió, normalmente en cuestión de horas.

Su lado depende de dónde parta. Si ya está al día, un parche aislado es un cambio pequeño: aplicarlo, prueba de humo de inicio de sesión, checkout y pago, desplegar. Una tarde, y no debería convertirlo en más que eso.

Si no está al día es otro trabajo. Los parches aislados necesitan que esté en la última versión -p con el parche del mes pasado ya aplicado, así que una tienda que se ha desviado tiene primero una actualización de nivel de parche que superar, y esa sí necesita pruebas de regresión como es debido. Entonces ya está en días o semanas. También hay razones que no tienen nada que ver con la ingeniería. El parche cae en viernes, o está dentro de una congelación de cambios, o es noviembre y nadie despliega nada a producción hasta enero.

Así que el intervalo varía mucho. A veces son unas horas y no merece mucha preocupación. A veces es todo diciembre.

Conviene decirlo sin rodeos: si su tienda está siempre al día y puede desplegar el mismo día, esta es la razón más débil de este artículo para comprar nada. Las dos de abajo son mejores.

CosmicSting es el ejemplo al que todo el mundo apunta. Después de que CVE-2024-34102 se hiciera público, siete grupos distintos atacaron 4.275 tiendas, y para el final de ese verano alrededor del 5 % de todas las tiendas Adobe Commerce y Magento tenían un skimmer de pagos en el checkout. Esas son las cifras de Sansec, y son quienes hicieron el recuento.

Qué hacen los dos productos

eComscan se ejecuta en su servidor y recorre los archivos, la base de datos y las extensiones de terceros buscando malware, cuentas de admin falsas, triggers de base de datos y módulos vulnerables.

Adobe tiene una Security Scan Tool gratuita que merece la pena ejecutar, pero escanea desde fuera, así que solo ve lo que está expuesto públicamente. La mayoría del malware de Magento no está expuesto públicamente. Son unas pocas líneas enterradas en un archivo PHP, o una fila en una tabla de la base de datos, y nada que escanee desde fuera va a encontrar ninguna de las dos cosas.

No tiene que pagar para probarlo. Sansec publica una instalación de una línea:

curl https://ecomscan.com | sh

Eso ejecuta sus comprobaciones de firmas sobre sus archivos, base de datos y procesos: dicen que más de 50.000, actualizadas a diario. Pagar le da los informes detallados y las notas para resolver problemas, que importan más de lo que parece, porque una detección que no puede interpretar es solo ansiedad. Una salvedad que conviene comprobar: su página de licencias dice que las licencias de uso son para clientes con suscripción de pago, así que si piensa ejecutarlo de forma continua, lea las condiciones en lugar de darlo por hecho.

En cualquier caso, ejecute el gratuito esta semana. Lee su servidor real, lo que ya lo pone por delante de cualquier cosa que revise su portada desde fuera.

Sansec Shield es un firewall, instalado como un módulo de Composer dentro de Magento, que bloquea patrones de ataque conocidos a medida que llegan las peticiones. Necesita el plan Advanced o superior para tenerlo.

Sansec dice que no añade sobrecarga medible y que no produce falsos positivos. Las dos cosas se han cumplido en nuestro caso. Hemos tenido Shield corriendo en tiendas en producción sin que apareciera en los tiempos de respuesta ni en nada que alguien notara, y no ha marcado tráfico legítimo como un ataque.

Esas suelen ser las dos objeciones a meter un firewall dentro de Magento: que ralentizará la tienda, o que empezará a bloquear a clientes reales. No pasó ninguna de las dos.

Cómo lo hemos usado

Dos cosas, ninguna complicada.

La primera es simplemente ejecutar eComscan todos los días. La detección de malware es monitorización, no auditoría. Un escaneo limpio de marzo no le dice nada sobre hoy, y un skimmer está diseñado para quedarse quieto mientras la tienda sigue aceptando pedidos con normalidad. Escanear a diario significa que su peor caso es más o menos un día de exposición, en lugar de los meses que tarda alguien en quejarse de su tarjeta.

Configurarlo es una entrada de cron. Necesita acceso por shell, porque trabaja en el servidor sobre el sistema de archivos, la base de datos, los procesos en ejecución y las tareas programadas, e informa por correo, Slack o JSON. Después de eso no oye nada de él salvo que algo cambie.

La segunda es Shield, en tiendas que seguían reinfectándose. Ese es el caso en el que hemos dicho de verdad a la gente que lo compre.

Si no ha lidiado con uno de estos: limpia una tienda comprometida, y una o dos semanas después el malware ha vuelto. Normalmente significa que la vía de entrada sigue abierta, o que quedó algo atrás para volver a abrirla —una cuenta de admin falsa, un trigger de base de datos, una entrada de cron, un archivo con un backdoor en algún sitio donde a nadie se le ocurre mirar—, o que la tienda se está reexplotando por el mismo agujero de la última vez, porque tampoco se parcheó. Limpiarla otra vez le compra otra semana.

Lo que hay que hacer de verdad es encontrar la persistencia y cerrar el punto de entrada, y eso es un trabajo lento y cuidadoso en una tienda que está en vivo y aceptando dinero todo el tiempo. Shield le cubre mientras lo hace bloqueando los intentos de reexplotación, y el escaneo diario le dice si lo ha limpiado todo o se le ha escapado algo. Una tienda que se reinfecta cada dos semanas es el caso más claro para pagar por esto con el que nos hemos encontrado.

Los firewalls genéricos no saben qué es Magento

Cloudflare y AWS WAF son buenos productos y probablemente debería tener uno de ellos.

Ninguno sabe qué es una ruta de admin de Magento, qué hace su checkout por dentro ni qué endpoint de API recibió un CVE el martes pasado. Comparan con patrones genéricos de ataque web. Un fallo de autorización de Magento llega con el aspecto de una petición POST perfectamente normal.

Sansec dice que el propio WAF de Adobe tardó cinco semanas en filtrar CosmicSting. Es un proveedor hablando de otro, así que trate la cifra con cuidado, aunque el argumento de fondo no depende realmente de ella. Un firewall que no entiende su aplicación está adivinando.

Shield está pensado para ir junto a Cloudflare en lugar de sustituirlo, y Sansec lo dice con claridad.

Su trayectoria es el argumento de verdad

Encontraron CosmicSting y le pusieron nombre. Contactaron con los 4.275 comerciantes comprometidos con instrucciones de remediación, en lugar de publicar y pasar a otra cosa. Documentaron una campaña de Magecart que escondía un overlay de checkout falso dentro de elementos SVG invisibles en 99 tiendas. El PCI Security Standards Council y el Retail & Hospitality ISAC citan su investigación.

Hay una versión más corta de todo eso. La próxima vez que una brecha de Magento aparezca en la prensa técnica, baje hasta donde diga de dónde salió la investigación. Suele ser Sansec, normalmente unos días antes de que el aviso del proveedor diga nada.

Cuánto cuesta

Sansec dimensiona sus planes por cuánto vende su tienda online al año, no por las funciones que quiere. Secure cubre tiendas con hasta 3 millones de euros de ingresos online anuales, Advanced hasta 20 millones y Enterprise hasta 50 millones. Más que eso, o varias tiendas que cubrir, y hay que contactarles para un presupuesto.

El nivel en el que cae decide lo que recibe, y Shield solo empieza en Advanced. Así que el plan de entrada le da escaneo y ningún firewall, que es lo que hay que comprobar antes de dar por hecho que la opción más barata le cubre.

No publican precios reales en ningún sitio de la web, así que tendrá que pedir presupuesto en cualquier caso. Sansec es una empresa neerlandesa, así que todo está en euros.

Las agencias licencian aparte, entre 549 y 8.925 euros al mes según cuántas tiendas y qué plataformas. Contexto útil si está calculando lo que su proveedor de desarrollo le cobra por seguridad frente a lo que le cuesta a él.

Lo que no hará

La propia página de Shield de Sansec sugiere que puede posponer parches, o saltárselos por completo. Ignore esa parte.

Un firewall bloquea los ataques que reconoce. Parchear elimina el fallo. Son promesas distintas, y la diferencia aparece la primera vez que alguien encuentra una forma nueva de llegar a algo que decidió no corregir. Defendimos una ventana de parcheo de 72 horas para APSB26-92, y la seguiríamos defendiendo en una tienda con Shield.

Lo que Shield le compra de verdad es el intervalo entre que sale un parche y su tienda lo recibe, sea cual sea ese intervalo en su caso. eComscan le dice si algo ya ha entrado. Ninguno de los dos es una razón para dejar de parchear.

Si de verdad no hay presupuesto

Ejecute el escaneo gratuito. curl https://ecomscan.com | sh no cuesta nada, lee su servidor real y tarda unos minutos. Póngalo en un cron, parchee con prontitud, y habrá cubierto bastante terreno sin gastar nada.

Lo que no tiene son los informes que explican una detección, ni Shield, que es la parte que detiene los ataques en lugar de contárselos después. Es un hueco real y conviene ser honesto al respecto, aunque sigue estando muchísimo mejor que no mirar.

Para todos los demás, sobre todo si acepta pagos con tarjeta a cualquier volumen: la parte cara de un skimmer en el checkout no es la limpieza. Es la notificación, las multas de las marcas de tarjetas y los clientes que descubren que su tarjeta se usó en otro sitio después de comprarle a usted.


Emyrix hace soporte y mantenimiento de Magento, incluida la gestión de parches y trabajo en Adobe Commerce. Estaremos encantados de ayudarle a poner monitorización en marcha, compre o no algo a Sansec. Si quiere una evaluación directa de dónde está su tienda, escríbanos.

Fuentes: Sansec Shield · eComscan · Precios de Sansec · Condiciones del programa de agencias de Sansec · Investigación de amenazas de Sansec · CosmicSting fallout: thousands of stores hacked

Preguntas frecuentes

¿Emyrix cobra por recomendar Sansec?

No. No estamos en el programa de agencias asociadas de Sansec, no revendemos sus licencias y no recibimos nada si les compra. El programa de partners de Sansec no paga comisiones ni participación en ingresos a nadie, en cualquier caso: son licencias de tarifa plana. Lo recomendamos porque lo hemos usado: eComscan como escaneo diario de malware en tiendas de clientes, y Shield en tiendas que seguían reinfectándose.

¿Cuándo merece la pena pagar de verdad por Sansec Shield?

El caso más claro con el que nos hemos encontrado es una tienda que sigue reinfectándose después de limpiarla. Eso suele significar que la vía de entrada sigue abierta, que quedó algo atrás para volver a abrirla —una cuenta de admin falsa, un trigger de base de datos, una entrada de cron, un archivo con un backdoor— o que la tienda se está reexplotando por el mismo agujero sin parchear de la última vez. Shield bloquea la reexplotación mientras usted encuentra y cierra el problema real, que es un trabajo lento en una tienda que está en vivo y aceptando pagos.

¿Qué hace Sansec exactamente?

Dos productos distintos. eComscan es un escáner en el servidor que examina los archivos, la base de datos y los componentes de terceros en busca de malware, cuentas de admin falsas y extensiones vulnerables. Sansec Shield es un firewall de aplicaciones web que entiende Magento, se instala como un módulo de Composer dentro de su tienda y bloquea patrones de ataque conocidos en tiempo real. Shield requiere su plan Advanced o superior; eComscan está en todos los niveles.

¿Sigo necesitando Cloudflare si uso Sansec Shield?

Hacen trabajos distintos, y Sansec lo dice así. Cloudflare y AWS WAF son firewalls genéricos que manejan bien las amenazas amplias a nivel de tráfico, pero no saben nada de las rutas de Magento, de las rutas del admin ni de las entrañas del checkout. Shield trabaja a nivel de aplicación dentro de Magento. Usar los dos es lo normal.

¿Puede Sansec Shield sustituir al parcheo?

No, y aquí discreparíamos del propio marketing de Sansec: su página de Shield sugiere que puede posponer parches o saltárselos por completo. Un firewall bloquea los ataques que reconoce. Un parche elimina el fallo. Cuando aparece una técnica nueva para algo que decidió no corregir, el agujero sigue ahí. Trate Shield como cobertura para el intervalo entre que sale un parche y su tienda lo aplica, que pueden ser horas si está al día y bastante más si no.

¿Cuánto cuesta Sansec?

Sansec dimensiona sus planes por ingresos online anuales y no por funciones. Secure cubre tiendas que venden hasta 3 millones de euros al año online, Advanced hasta 20 millones y Enterprise hasta 50 millones, y cualquier cosa mayor se trata por presupuesto. Sansec Shield solo aparece a partir de Advanced, así que el plan de entrada le da escaneo sin firewall. Los precios reales no se publican en su sitio, así que tendrá que preguntar en cualquier caso. Las agencias licencian aparte, con tarifas que Sansec lista entre 549 y 8.925 euros al mes según el número de tiendas y la plataforma.

¿Hay una forma gratuita de comprobar si mi tienda Magento tiene malware?

Sí, y es por la que empezaríamos. Sansec publica un escaneo gratuito que se ejecuta en su propio servidor con un solo comando, `curl https://ecomscan.com | sh`, y que comprueba sus archivos, base de datos y procesos contra su conjunto de firmas. Los planes de pago añaden informes detallados y guía para resolver problemas, y su página de licencias indica que las licencias de uso son para suscriptores de pago, así que revise las condiciones si piensa ejecutarlo de forma continua. La Security Scan Tool de Adobe y MageReport también son gratuitos pero escanean desde fuera de su servidor, así que no pueden ver malware en su sistema de archivos ni en su base de datos.

¿Se puede programar eComscan para que escanee automáticamente?

Sí. Es un escáner de línea de comandos, así que un escaneo recurrente solo necesita una entrada de cron; nosotros lo ejecutamos a diario en las tiendas que cuidamos. Necesita acceso por shell, porque trabaja en el servidor sobre el sistema de archivos, la base de datos, los procesos en ejecución y las tareas programadas, y puede informar por correo, Slack o JSON, para que las alertas lleguen donde ya trabaja.

Trabaje con Emyrix

¿Quiere saber cómo está su propia tienda?

Envíenos la URL y un ingeniero de Magento la revisará (versión y estado de parches, velocidad, cache, indexación, checkout) y después le enviará por correo lo que encontró. Gratis, y sin ninguna obligación.