Skip to main content

SYSPROVIDER®

Llevamos tu negocio más lejos con soluciones tecnológicas hechas a tu medida.
Soporte 24/7: 941 89 97 43

Métodos de pago falsos en PrestaShop: cómo detectar un checkout manipulado

Detectar checkout manipulado y pagos falsos en PrestaShop

Algunos clientes te escriben diciendo que pagaron pero el pedido no aparece como pagado. Otros te muestran un comprobante de transferencia a una cuenta que no es la tuya. En otros casos, el TPV deja de recibir cobros y descubres un método de pago falso en el checkout de tu PrestaShop. Este fraude —checkout manipulado o pagos desviados— es cada vez más común en tiendas sin mantenimiento de seguridad.

Aquí explicamos cómo detectar métodos de pago falsos en PrestaShop, qué hacen los atacantes y cómo proteger el flujo de cobro de tu tienda online.

¿Qué es un método de pago falso en PrestaShop?

No siempre es un «módulo de pago» visible en el back-office. Los escenarios más frecuentes son:

  • Módulo de pago pirateado o modificado que muestra datos bancarios del atacante en lugar de los tuyos.
  • Plantilla de checkout alterada que sustituye el botón de Redsys, Stripe o PayPal por instrucciones de transferencia a otra cuenta.
  • Phishing post-compra: email falso «confirma tu pago» con enlace a una página clonada.
  • Man-in-the-middle en tiendas sin HTTPS o con certificados mal configurados.
  • Módulo «transferencia bancaria» legítimo pero con IBAN cambiado en base de datos o en archivos del módulo.

El objetivo del atacante es simple: que el cliente crea que paga a tu tienda mientras el dinero va a otra parte, o que introduzca datos en un formulario falso.

Señales de checkout manipulado en PrestaShop

  • Pedidos en estado «awaiting payment» o «transferencia pendiente» sin conciliación en tu banco.
  • Clientes enviando justantes de pago a un IBAN o beneficiario distinto al tuyo.
  • Aparición de un método de pago que no instalaste (transferencia manual, crypto, «pago por WhatsApp»).
  • El checkout en móvil se ve diferente al de escritorio (inyección condicional).
  • Cambios recientes en modules/ps_wirepayment/, modules/ps_checkpayment/ o módulos de TPV.
  • Emails de confirmación de pedido con enlaces a dominios que no son el tuyo.

Si buscas «prestashop pagos no llegan» o «clientes pagan pero no recibo», empieza comprobando si el checkout que ven tus clientes es el mismo que ves tú como administrador.

Cómo revisar tu checkout paso a paso

1. Compra de prueba en modo incógnito

Completa un pedido de prueba como cliente nuevo. Anota:

  • Qué métodos de pago aparecen y en qué orden.
  • IBAN, titular y concepto en transferencias.
  • URLs a las que redirige el TPV (Redsys, Stripe, PayPal deben ser dominios oficiales).

2. Compara con el back-office

En Módulos → Métodos de pago, verifica que solo estén activos los que reconoces. Revisa la configuración de transferencia bancaria: IBAN, titular, plazo.

3. Inspecciona archivos del módulo de pago

En modules/ps_wirepayment/ps_wirepayment.php y plantillas .tpl del módulo, busca IBAN hardcodeados o condiciones if que cambien datos según IP o user-agent.

4. Revisa hooks y CMS

Algunos ataques insertan banners «Paga aquí» vía hooks en displayPaymentTop o bloques CMS en el checkout. Revisa ps_hook_module y páginas CMS enlazadas al proceso de compra.

5. Verifica HTTPS y certificado

Todo el checkout debe servirse por HTTPS sin contenido mixto. Un certificado caducado o un proxy mal configurado facilita sustitución de contenido.

Qué hacer si detectas pagos desviados

  1. Desactiva el método de pago comprometido y pon la tienda en mantenimiento si hace falta.
  2. Informa a clientes afectados con instrucciones claras; nunca les pidas repetir el pago sin verificar el canal oficial.
  3. Preserva logs de pedidos, accesos FTP y cambios en módulos para posible denuncia.
  4. Restaura módulos de pago desde copia limpia o reinstalación oficial.
  5. Rota claves API del TPV, webhooks y tokens de módulos de pago.
  6. Revisa si hay malware adicional; un checkout falso suele ir acompañado de backdoor.

Cómo prevenir métodos de pago falsos

  • Solo módulos oficiales o de desarrolladores verificados; nunca nulled.
  • Monitorización de archivos en /modules/ y plantillas de checkout.
  • 2FA en back-office y perfiles limitados para empleados.
  • Alertas si se activa un nuevo método de pago o cambia la configuración de IBAN.
  • Mantenimiento de tiendas: revisiones periódicas del flujo de pago y actualizaciones de seguridad.

Mantenimiento de tiendas PrestaShop

En Sysprovider, el servicio de mantenimiento para tiendas online incluye copias de seguridad, actualizaciones y soporte técnico que conoce el ecosistema de pago español (Redsys, transferencias, TPV virtual). Si sospechas de un checkout manipulado, hacemos auditoría urgente del flujo de cobro y recuperación sin perder pedidos legítimos. También ofrecemos hosting PrestaShop gestionado si quieres infraestructura y mantenimiento en un solo proveedor.

Conclusión

Un método de pago falso en PrestaShop puede costarte ventas, reclamaciones y reputación antes de que detectes el fraude. Comprueba el checkout como lo ve el cliente, valida IBAN y redirecciones del TPV, y mantén módulos de pago actualizados y sin modificaciones no autorizadas. La prevención con mantenimiento profesional sale mucho más barata que devolver dinero a clientes que pagaron al atacante.

¿Quieres saber más?
Llamar