Algunos clientes te escriben diciendo que pagaron pero el pedido no aparece como pagado. Otros te muestran un comprobante de transferencia a una cuenta que no es la tuya. En otros casos, el TPV deja de recibir cobros y descubres un método de pago falso en el checkout de tu PrestaShop. Este fraude —checkout manipulado o pagos desviados— es cada vez más común en tiendas sin mantenimiento de seguridad.
Aquí explicamos cómo detectar métodos de pago falsos en PrestaShop, qué hacen los atacantes y cómo proteger el flujo de cobro de tu tienda online.
¿Qué es un método de pago falso en PrestaShop?
No siempre es un «módulo de pago» visible en el back-office. Los escenarios más frecuentes son:
- Módulo de pago pirateado o modificado que muestra datos bancarios del atacante en lugar de los tuyos.
- Plantilla de checkout alterada que sustituye el botón de Redsys, Stripe o PayPal por instrucciones de transferencia a otra cuenta.
- Phishing post-compra: email falso «confirma tu pago» con enlace a una página clonada.
- Man-in-the-middle en tiendas sin HTTPS o con certificados mal configurados.
- Módulo «transferencia bancaria» legítimo pero con IBAN cambiado en base de datos o en archivos del módulo.
El objetivo del atacante es simple: que el cliente crea que paga a tu tienda mientras el dinero va a otra parte, o que introduzca datos en un formulario falso.
Señales de checkout manipulado en PrestaShop
¿Quieres ayuda con tu tienda PrestaShop?
Hablas con técnicos en castellano que conocen tu stack. Te llamamos, valoramos tu caso y te proponemos un plan sin compromiso. Infraestructura propia en España, soporte 24/7.
- Pedidos en estado «awaiting payment» o «transferencia pendiente» sin conciliación en tu banco.
- Clientes enviando justantes de pago a un IBAN o beneficiario distinto al tuyo.
- Aparición de un método de pago que no instalaste (transferencia manual, crypto, «pago por WhatsApp»).
- El checkout en móvil se ve diferente al de escritorio (inyección condicional).
- Cambios recientes en
modules/ps_wirepayment/,modules/ps_checkpayment/o módulos de TPV. - Emails de confirmación de pedido con enlaces a dominios que no son el tuyo.
Si buscas «prestashop pagos no llegan» o «clientes pagan pero no recibo», empieza comprobando si el checkout que ven tus clientes es el mismo que ves tú como administrador.
Cómo revisar tu checkout paso a paso
1. Compra de prueba en modo incógnito
Completa un pedido de prueba como cliente nuevo. Anota:
- Qué métodos de pago aparecen y en qué orden.
- IBAN, titular y concepto en transferencias.
- URLs a las que redirige el TPV (Redsys, Stripe, PayPal deben ser dominios oficiales).
2. Compara con el back-office
En Módulos → Métodos de pago, verifica que solo estén activos los que reconoces. Revisa la configuración de transferencia bancaria: IBAN, titular, plazo.
3. Inspecciona archivos del módulo de pago
En modules/ps_wirepayment/ps_wirepayment.php y plantillas .tpl del módulo, busca IBAN hardcodeados o condiciones if que cambien datos según IP o user-agent.
4. Revisa hooks y CMS
Algunos ataques insertan banners «Paga aquí» vía hooks en displayPaymentTop o bloques CMS en el checkout. Revisa ps_hook_module y páginas CMS enlazadas al proceso de compra.
5. Verifica HTTPS y certificado
Todo el checkout debe servirse por HTTPS sin contenido mixto. Un certificado caducado o un proxy mal configurado facilita sustitución de contenido.
Qué hacer si detectas pagos desviados
- Desactiva el método de pago comprometido y pon la tienda en mantenimiento si hace falta.
- Informa a clientes afectados con instrucciones claras; nunca les pidas repetir el pago sin verificar el canal oficial.
- Preserva logs de pedidos, accesos FTP y cambios en módulos para posible denuncia.
- Restaura módulos de pago desde copia limpia o reinstalación oficial.
- Rota claves API del TPV, webhooks y tokens de módulos de pago.
- Revisa si hay malware adicional; un checkout falso suele ir acompañado de backdoor.
Cómo prevenir métodos de pago falsos
- Solo módulos oficiales o de desarrolladores verificados; nunca nulled.
- Monitorización de archivos en
/modules/y plantillas de checkout. - 2FA en back-office y perfiles limitados para empleados.
- Alertas si se activa un nuevo método de pago o cambia la configuración de IBAN.
- Mantenimiento de tiendas: revisiones periódicas del flujo de pago y actualizaciones de seguridad.
Mantenimiento de tiendas PrestaShop
¿Quieres ayuda con tu tienda PrestaShop?
Hablas con técnicos en castellano que conocen tu stack. Te llamamos, valoramos tu caso y te proponemos un plan sin compromiso. Infraestructura propia en España, soporte 24/7.
En Sysprovider, el servicio de mantenimiento para tiendas online incluye copias de seguridad, actualizaciones y soporte técnico que conoce el ecosistema de pago español (Redsys, transferencias, TPV virtual). Si sospechas de un checkout manipulado, hacemos auditoría urgente del flujo de cobro y recuperación sin perder pedidos legítimos. También ofrecemos hosting PrestaShop gestionado si quieres infraestructura y mantenimiento en un solo proveedor.
Conclusión
Un método de pago falso en PrestaShop puede costarte ventas, reclamaciones y reputación antes de que detectes el fraude. Comprueba el checkout como lo ve el cliente, valida IBAN y redirecciones del TPV, y mantén módulos de pago actualizados y sin modificaciones no autorizadas. La prevención con mantenimiento profesional sale mucho más barata que devolver dinero a clientes que pagaron al atacante.




