Miles de autónomos podrían estar recibiendo mensajes fraudulentos en sus teléfonos móviles en los que se suplanta el número oficial de la Agencia Tributaria. Además, estos SMS se incluyen en el mismo hilo de conversación que utiliza Hacienda para comunicarse con los contribuyentes, por lo que puede ser difícil de detectar el fraude.

Así lo avisó Hacienda a través de un comunicado emitido a finales del año pasado. Según la Agencia Tributaria, en los últimos meses se habría estado suplantando tanto el número oficial como el hilo de mensajes de este organismo para enviar supuestas comunicaciones sobre una notificación pendiente. Como es habitual en este tipo de fraudes, el SMS viene acompañado de un enlace que redirige a una página donde se solicitan datos comprometedores del negocio. 

Según explicó Hacienda, esta técnica conocida como «smishing» -fraude por SMS suplantando el nombre de un organismo oficial- es especialmente peligrosa por su credibilidad al ubicarse el mensaje junto a otros reales de la Agencia Tributaria. Al clicar, normalmente, se redirige a una página donde se pedirá al contribuyente ciertos datos, tanto de su actividad económica como posiblemente claves o contraseñas de sus cuentas.

 SMS que suplantan el nombre de la Agencia Tributaria y usan el mismo hilo de mensajes

El último informe de la ciberdelincuencia en España publicado en el portal de transparencia del Gobierno refleja un incremento importante de estos tipos de estafas electrónicas en los que, usando diferentes medios como el correo electrónico, el WhatsApp, los SMS o herramientas como un USB infectado, los ciberdelincuentes tratan de recopilar información confidencial con fines económicos. 

En este caso, según el comunicado de Hacienda, lo más preocupante es que la suplantación de este organismo público se lleva a cabo de forma relativamente creíble, ya que estos mensajes fraudulentos aparecen en el mismo hilo que el resto de comunicaciones de la AEAT. De esta manera, los ciberdelincuentes consiguen que para muchos autónomos sea difícil discernir los SMS  reales de los que no lo son. 

Esta forma de engaño hace que el mensaje ilegítimo parezca provenir del mismo número que utiliza la organización legítima y puede resultar una amenaza real para muchos trabajadores por cuenta propia que, en el caso de proporcionar datos sensibles por estos canales, podrían ver comprometido su negocio.

En los últimos meses, la Agencia Tributaria ha detectado una preocupante aumento de ciberataques dirigidos a autónomos y ciudadanos mediante la técnica conocida como «smishing» (envío de SMS por parte de un ciberdelincuente a un usuario simulando ser una entidad legítima). Este método combina el envío de mensajes con el «spoofing», una táctica consistente en falsificar el número oficial de la AEAT, haciendo que los mensajes fraudulentos aparezcan en el mismo hilo que otras comunicaciones legítimas enviadas por el organismo público. 

WhatsApp Image 2025-01-20 at 22.15.17
SMS fraudulento suplantando el nombre de la AEAT. Fuente: Agencia Tributaria

Esta estrategia se aprovecha de la confianza que generan los mensajes previos auténticos, dificultando que los destinatarios identifiquen el engaño. La intención de los delincuentes es clara: inducir a los usuarios a hacer clic en enlaces que redirigen a páginas fraudulentas, donde pueden ser solicitados datos sensibles como contraseñas, números de cuenta bancaria o información fiscal confidencial. 

Un ejemplo de estos SMS fraudulentos es el siguiente: 

 

WhatsApp Image 2025-01-20 at 22.14.56
Texto de uno de estos SMS fraudulentos. Fuente: Agencia Tributaria

Estos intentos de fraude no solo ponen en riesgo la privacidad de los autónomos, sino que también pueden comprometer seriamente su actividad económica si se cede información sensible. La AEAT recomienda que, ante cualquier sospecha, se evite interactuar con los enlaces proporcionados y se acuda directamente a la página web oficial del organismo para confirmar cualquier comunicación. 

Aumento de la ciberdelincuencia en España 

Esta campaña de fraudes destinados a autónomos no es la única. De hecho, la cibercriminalidad sigue aumentando en España, como lo refleja el Informe sobre la Cibercriminalidad de 2023 del Gobierno de España. Según este informe, ese año se registraron 427.448 fraudes informáticos, que representan el 90,5% del total de los delitos informáticos y un incremento del 26% respecto al año anterior. Estos delitos afectan principalmente a personas de entre 26 y 40 años, siendo este el grupo más vulnerable. 

Andalucía, Comunidad de Madrid y Cataluña son las comunidades con mayor incidencia, concentrando los casos más numerosos. Además, estas prácticas fraudulentas tienden a incrementarse en épocas clave, como las campañas de la renta, cuando la actividad administrativa es más intensa. 

La AEAT insiste en que la prevención y la educación en ciberseguridad son fundamentales para evitar caer en estas trampas, especialmente en un contexto donde las técnicas de engaño son cada vez más sofisticadas y difíciles de detectar. 

¿Cómo diferenciar los mensajes reales de Hacienda de aquellos que son fraudulentos?

Para protegerse de las campañas de fraude electrónico, es fundamental saber diferenciar los mensajes reales enviados por la Agencia Tributaria (AEAT) de los fraudulentos. A continuación, se detallan algunos puntos clave que pueden ayudar: 

  1. Enlaces en el mensaje: 

La AEAT no incluye enlaces en sus comunicaciones por SMS. Si un mensaje contiene un enlace que solicita acceder a una página web para realizar alguna acción o introducir datos personales, probablemente sea fraudulento. 

  1. Contenido del mensaje: 

Los mensajes oficiales de la AEAT son claros y no incluyen errores de ortografía o gramática. En cambio, los mensajes fraudulentos suelen tener faltas de ortografía deliberadas o sustituir letras por caracteres similares, como «agencla.com» en lugar de «agencia.com». 

  1. Petición de datos sensibles: 

La AEAT nunca solicita contraseñas, datos bancarios o información confidencial a través de SMS o correos electrónicos. Si un mensaje pide esta información, es un intento de fraude. 

  1. Formato del remitente: 

Aunque los mensajes fraudulentos pueden aparecer en el mismo hilo que las comunicaciones legítimas de la AEAT gracias al «spoofing», es importante verificar el contenido y las solicitudes del mensaje, ya que los oficiales no incluyen enlaces directos ni exigen acciones inmediatas. 

  1. Dudas o sospechas: 

Ante la mínima duda, se recomienda no interactuar con el mensaje y acceder directamente al portal oficial de la AEAT mediante el navegador (www.agenciatributaria.es). Además, es posible contactar con el organismo para verificar la autenticidad de cualquier comunicación.