Algunos clientes te escriben diciendo que pagaron pero el pedido no aparece como pagado. Otros te muestran un comprobante de transferencia a una cuenta que no es la tuya. En otros casos, el TPV deja de recibir cobros y descubres un método de pago falso en el checkout de tu PrestaShop. Este fraude —checkout manipulado o pagos desviados— es cada vez más común en tiendas sin mantenimiento de seguridad.
Aquí explicamos cómo detectar métodos de pago falsos en PrestaShop, qué hacen los atacantes y cómo proteger el flujo de cobro de tu tienda online.
¿Qué es un método de pago falso en PrestaShop?
No siempre es un «módulo de pago» visible en el back-office. Los escenarios más frecuentes son:
- Módulo de pago pirateado o modificado que muestra datos bancarios del atacante en lugar de los tuyos.
- Plantilla de checkout alterada que sustituye el botón de Redsys, Stripe o PayPal por instrucciones de transferencia a otra cuenta.
- Phishing post-compra: email falso «confirma tu pago» con enlace a una página clonada.
- Man-in-the-middle en tiendas sin HTTPS o con certificados mal configurados.
- Módulo «transferencia bancaria» legítimo pero con IBAN cambiado en base de datos o en archivos del módulo.
El objetivo del atacante es simple: que el cliente crea que paga a tu tienda mientras el dinero va a otra parte, o que introduzca datos en un formulario falso.
Señales de checkout manipulado en PrestaShop
- Pedidos en estado «awaiting payment» o «transferencia pendiente» sin conciliación en tu banco.
- Clientes enviando justantes de pago a un IBAN o beneficiario distinto al tuyo.
- Aparición de un método de pago que no instalaste (transferencia manual, crypto, «pago por WhatsApp»).
- El checkout en móvil se ve diferente al de escritorio (inyección condicional).
- Cambios recientes en
modules/ps_wirepayment/,modules/ps_checkpayment/o módulos de TPV. - Emails de confirmación de pedido con enlaces a dominios que no son el tuyo.
Si buscas «prestashop pagos no llegan» o «clientes pagan pero no recibo», empieza comprobando si el checkout que ven tus clientes es el mismo que ves tú como administrador.
Cómo revisar tu checkout paso a paso
1. Compra de prueba en modo incógnito
Completa un pedido de prueba como cliente nuevo. Anota:
- Qué métodos de pago aparecen y en qué orden.
- IBAN, titular y concepto en transferencias.
- URLs a las que redirige el TPV (Redsys, Stripe, PayPal deben ser dominios oficiales).
2. Compara con el back-office
En Módulos → Métodos de pago, verifica que solo estén activos los que reconoces. Revisa la configuración de transferencia bancaria: IBAN, titular, plazo.
3. Inspecciona archivos del módulo de pago
En modules/ps_wirepayment/ps_wirepayment.php y plantillas .tpl del módulo, busca IBAN hardcodeados o condiciones if que cambien datos según IP o user-agent.
4. Revisa hooks y CMS
Algunos ataques insertan banners «Paga aquí» vía hooks en displayPaymentTop o bloques CMS en el checkout. Revisa ps_hook_module y páginas CMS enlazadas al proceso de compra.
5. Verifica HTTPS y certificado
Todo el checkout debe servirse por HTTPS sin contenido mixto. Un certificado caducado o un proxy mal configurado facilita sustitución de contenido.
Qué hacer si detectas pagos desviados
- Desactiva el método de pago comprometido y pon la tienda en mantenimiento si hace falta.
- Informa a clientes afectados con instrucciones claras; nunca les pidas repetir el pago sin verificar el canal oficial.
- Preserva logs de pedidos, accesos FTP y cambios en módulos para posible denuncia.
- Restaura módulos de pago desde copia limpia o reinstalación oficial.
- Rota claves API del TPV, webhooks y tokens de módulos de pago.
- Revisa si hay malware adicional; un checkout falso suele ir acompañado de backdoor.
Cómo prevenir métodos de pago falsos
- Solo módulos oficiales o de desarrolladores verificados; nunca nulled.
- Monitorización de archivos en
/modules/y plantillas de checkout. - 2FA en back-office y perfiles limitados para empleados.
- Alertas si se activa un nuevo método de pago o cambia la configuración de IBAN.
- Mantenimiento de tiendas: revisiones periódicas del flujo de pago y actualizaciones de seguridad.
Mantenimiento de tiendas PrestaShop
En Sysprovider, el servicio de mantenimiento para tiendas online incluye copias de seguridad, actualizaciones y soporte técnico que conoce el ecosistema de pago español (Redsys, transferencias, TPV virtual). Si sospechas de un checkout manipulado, hacemos auditoría urgente del flujo de cobro y recuperación sin perder pedidos legítimos. También ofrecemos hosting PrestaShop gestionado si quieres infraestructura y mantenimiento en un solo proveedor.
Conclusión
Un método de pago falso en PrestaShop puede costarte ventas, reclamaciones y reputación antes de que detectes el fraude. Comprueba el checkout como lo ve el cliente, valida IBAN y redirecciones del TPV, y mantén módulos de pago actualizados y sin modificaciones no autorizadas. La prevención con mantenimiento profesional sale mucho más barata que devolver dinero a clientes que pagaron al atacante.




