Phishing Scams Soar as Tax Campaign Nears End for Spanish Tax Agency

Con el cierre de la campaña de la renta fijado para el 1 de julio, los fraudes digitales se disparan a su nivel más peligroso del año. El Instituto Nacional de Ciberseguridad (INCIBE) ha elevado la alerta a nivel «alto» por ataques de phishing y smishing relacionados con la Agencia Tributaria, según La Provincia. Solo en el ciclo actual se han identificado más de 25.000 casos específicos de phishing.
Los estafadores ya no prometen devoluciones: ahora amenazan con multas. Un SMS viral que cita exactamente 984,97 euros de sanción circula masivamente, según RTVE Verifica. La cifra no es aleatoria: está calculada para parecer real y urgente, atrapando a millones de contribuyentes en su momento de mayor estrés fiscal.
Al inicio de la campaña, en abril, los fraudes prometían reembolsos fiscales para atraer clics. Ahora, en la recta final, el guion ha cambiado por completo. Los ciberdelincuentes envían SMS que advierten de «comunicaciones pendientes» o de penalizaciones inminentes, según El Periódico de Aragón. El objetivo es el mismo: que el usuario entre en pánico y pulse el enlace sin pensar.
Este «doble gatillo» psicológico —la codicia y el miedo— es la base del engaño. David Blanch, director digital de la empresa de hosting cdmon, advierte que la «ventana de vulnerabilidad» se amplía conforme se acerca el 1 de julio, porque los contribuyentes están bajo mayor presión, según Levante-EMV. A más estrés, más probabilidad de hacer clic sin verificar la URL.
El avance tecnológico más peligroso de esta campaña es el SMS spoofing. Esta técnica permite que un mensaje fraudulento aparezca en el mismo hilo de conversación que los SMS legítimos de la Agencia Tributaria, según Diario de Mallorca. El receptor ve el nombre «AEAT» y no sospecha nada. Es casi imposible distinguirlo a simple vista.
Además, los grupos criminales usan inteligencia artificial generativa para eliminar los errores ortográficos que antes delataban el fraude. La criminóloga Maria Aperador señala que, a diferencia de un banco, todo ciudadano adulto tiene relación con Hacienda, según Información. Eso convierte a la Agencia Tributaria en el señuelo perfecto: el pool de víctimas potenciales es, literalmente, el 100% de la población adulta.
El Ministerio del Interior registró 464.801 ciberdelitos en 2024, de los cuales el 89% fueron fraudes informáticos, según El Correo Gallego. INCIBE gestiona actualmente 122.223 incidentes de ciberseguridad, un 26% más que el año anterior. Las pérdidas totales por cibercrimen en España alcanzaron los 10.000 millones de euros, el doble que el ejercicio previo.
Sin embargo, solo el 14% de estos casos acaba en una resolución policial. La Guardia Civil y la Policía Nacional investigan redes de servidores «nómadas» usados para alojar las páginas falsas, según La Opinión de Málaga. La dificultad radica en que muchas de estas operaciones son internacionales y cambian de servidor constantemente.
La Agencia Tributaria tiene una postura clara: «Nunca solicita datos económicos sensibles, números de tarjeta ni pagos por Bizum mediante email o SMS», según Diario de Ibiza. Su recomendación es no pulsar ningún enlace recibido por mensaje y acceder siempre directamente a agenciatributaria.gob.es o a la app oficial de la AEAT.
Los expertos en ciberseguridad van más lejos. Piden al Gobierno que deje de usar el SMS como canal de notificación oficial, ya que su propio uso da un «modelo» a los estafadores, según El Periódico Mediterráneo. Mientras tanto, si recibes un mensaje urgente de Hacienda, la regla es simple: bórralo, abre el navegador y entra tú mismo en la sede electrónica.
Publishers
17
Articles
0
Reach
17