Clientes que insisten en que pagaron pero el pedido sigue «pending payment», transferencias a un IBAN distinto al tuyo o un nuevo método «Pago por transferencia urgente» en el checkout pueden indicar un checkout falso en Magento: manipulación del flujo de pago para desviar el dinero o robar credenciales.
Esta guía explica cómo detectar métodos de pago manipulados en Magento 2, qué revisar en módulos y plantillas, y cómo proteger el cobro de tu tienda.
Tipos de fraude de pago en Magento 2
- Extensión de pago alterada que muestra datos bancarios del atacante.
- Plantilla checkout modificada (Knockout/RequireJS) sustituyendo botones del TPV.
- Bloque CMS inyectado en el layout del checkout con instrucciones de pago falsas.
- Configuración cambiada en
core_config_data(titular/IBAN de transferencia bancaria). - Phishing por email post-pedido con enlace a página clonada fuera de Magento.
- Admin comprometido que activa un método offline con datos fraudulentos.
A diferencia del skimming (robo de tarjeta), aquí el cliente cree que paga correctamente pero el beneficiario no eres tú — o paga en un entorno falso.
Señales de alerta en tu tienda Magento
- Aumento de pedidos con check/money order o bank transfer sin conciliación bancaria.
- Clientes enviando capturas con beneficiario distinto al de tu empresa.
- Método de pago visible en front pero desactivado o distinto en admin (caché envenenada o código parcheado).
- Checkout en móvil muestra opciones que no aparecen en desktop.
- Cambios recientes en módulos
Magento_OfflinePayments, Stripe, Adyen, Redsys o extensiones one-step checkout. - Emails transaccionales con enlaces a dominios typosquatting (
tu-tienda-security.com).
Cómo auditar el checkout de Magento 2
1. Pedido de prueba end-to-end
Como visitante nuevo en incógnito, añade producto, llega hasta pago. Documenta métodos disponibles, textos de transferencia, URLs de redirección al TPV y emails recibidos.
2. Admin: Stores → Configuration → Sales → Payment Methods
Verifica cada método activo: título, instrucciones, IBAN, orden de sort. Compara con lo visto en front.
3. Layout y plantillas
Revisa:
app/design/frontend/*/Magento_Checkout/app/code/*/view/frontend/layout/checkout_index_index.xml- Componentes Knockout en
view/frontend/web/js/view/payment/
Busca html bind con contenido dinámico externo o mage/url apuntando fuera de tu dominio.
4. CMS blocks en checkout
En admin, Content → Blocks: filtra bloques asignados a contenedores del checkout (checkout.success, before/after payment, footer checkout).
5. Base de datos
Consulta core_config_data para paths como payment/banktransfer/*, payment/checkmo/*, instrucciones HTML. Cualquier valor reciente no autorizado es crítico.
6. Caché y estáticos
Tras limpiar malware, ejecuta bin/magento cache:flush y redeploy de estáticos. A veces el checkout falso persiste solo en pub/static cacheado.
Qué hacer si detectas pagos desviados
- Desactiva métodos de pago offline comprometidos desde admin (o vía DB si no puedes entrar).
- Mantenimiento hasta validar checkout limpio.
- Comunicación clara a clientes afectados: canal oficial, no enlaces del email sospechoso.
- Restaura módulos de pago y plantillas desde backup limpio.
- Rota claves API de pasarelas, tokens de webhook, contraseñas admin.
- Investiga acceso admin y malware asociado — rara vez es un incidente aislado.
Prevención
- Extensiones de pago solo vía Composer de vendors de confianza.
- 2FA admin, IP allowlist para
/adminsi tu operativa lo permite. - Monitorizar cambios en
core_config_datay archivos de payment modules. - Staging obligatorio para probar actualizaciones de checkout.
- Mantenimiento de tiendas: revisiones periódicas del flujo de cobro y parches de seguridad Adobe.
Mantenimiento de tiendas Magento 2
El servicio de mantenimiento para tiendas online de Sysprovider incluye entorno optimizado, backups, aplicación de parches y soporte que conoce pasarelas habituales en España. Si sospechas checkout manipulado, realizamos auditoría urgente del flujo de pago y recuperación.
Conclusión
Un checkout falso en Magento puede drenar ventas durante semanas antes de que concilies cuentas. Compara siempre lo que ve el cliente con la configuración real del admin, audita módulos offline y mantén el core parcheado. En e-commerce, el flujo de pago es tan crítico como el almacén: si alguien lo sustituye sin que lo notes, pierdes dinero en silencio.



