¿Has recibido un SMS de “Hacienda” con un enlace para confirmar tus datos, pagar una multa o reclamar una devolución pendiente? Para. Antes de pinchar, lee esto. Casi con total seguridad es un intento de estafa.

En las últimas semanas se ha disparado una oleada de mensajes fraudulentos que suplantan a la Agencia Tributaria. La técnica se llama smishing (la combinación de SMS y phishing), y su objetivo es robarte datos bancarios, credenciales o dinero aprovechándose de la urgencia y del nombre de un organismo en el que confías.

Un caso real

Hace poco nos llegó un ejemplo perfecto: un SMS con un enlace del tipo

https://agenciaontributariayh.eu.cc/es

A primera vista parece de la Agencia Tributaria. Pero basta mirar con un poco de calma para detectar varias señales de alarma. Vamos a verlas, porque te servirán para reconocer cualquier intento futuro.

Las señales que delatan un SMS fraudulento

  1. El dominio no es el oficial

Este es el punto más importante. La Agencia Tributaria solo utiliza estas direcciones:

  • es
  • agenciatributaria.gob.es

Cualquier organismo oficial del Estado español termina en .gob.es o en .es. Si la dirección acaba en algo raro como .eu.cc, .top, .xyz o un dominio gratuito desconocido, es falso. En el ejemplo de arriba, el .eu.cc no tiene absolutamente nada que ver con el Gobierno: son dominios baratos que los estafadores registran en masa.

  1. El nombre está deformado a propósito

Fíjate bien: agenciaontributariayh. Le han añadido letras de relleno (“on”, “yh”) para que de un vistazo rápido el ojo lea “agencia tributaria” y no sospeche. Es una técnica clásica de suplantación. Lee siempre el dominio carácter a carácter.

  1. Juegan con la urgencia y el miedo

“Tiene una deuda pendiente”, “Su devolución será cancelada”, “Multa de tráfico impagada”, “Última oportunidad antes del embargo”… Cuanta más prisa te metan, más sospechoso es. El objetivo es que actúes por impulso, sin pararte a pensar.

  1. Hacienda nunca pide datos así

La Agencia Tributaria no envía SMS con enlaces para que pagues, confirmes datos personales o introduzcas claves bancarias. Tampoco lo hacen tu banco, Correos, la DGT ni la Seguridad Social. Es una regla de oro: ningún organismo serio te pedirá datos sensibles a través de un enlace recibido por mensaje.

Qué hacer si recibes uno de estos mensajes

  1. No pinches el enlace. Ni por curiosidad. Algunos enlaces ya descargan software malicioso solo con abrirlos.
  2. No introduzcas ningún dato: ni DNI, ni datos bancarios, ni contraseñas, ni códigos recibidos por SMS.
  3. Borra el mensaje y, si quieres, bloquea el número.
  4. Si ya has introducido datos bancarios, llama de inmediato a tu banco para bloquear la tarjeta o la cuenta y revisa los movimientos.
  5. Denúncialo. Puedes hacerlo en el INCIBE llamando al 017 (línea de ayuda en ciberseguridad, gratuita) o ante la Policía Nacional y la Guardia Civil.

La regla más sencilla para no fallar nunca

Si dudas de cualquier comunicación que diga venir de Hacienda, de tu banco o de cualquier organismo, no uses nunca el enlace del mensaje. Abre tú mismo el navegador y escribe la dirección oficial a mano:

sede.agenciatributaria.gob.es

Si realmente hubiera algo pendiente, lo verás en tu área personal con certificado digital, Cl@ve o DNI electrónico. Y si no aparece nada, ya tienes tu respuesta.

La ciberseguridad también es cosa de las pymes

Estos ataques no van solo dirigidos a particulares. Cada vez con más frecuencia apuntan a empleados de empresas, porque un solo clic puede comprometer toda la red corporativa, los datos de los clientes o las cuentas bancarias del negocio.

Formar al equipo para reconocer estos intentos, mantener los sistemas actualizados y contar con copias de seguridad y protección adecuadas marca la diferencia entre un susto y un problema grave.

En Daalsoft ayudamos a empresas y autónomos a proteger su infraestructura y a sus equipos frente a este tipo de amenazas. Si quieres revisar la seguridad de tu negocio o formar a tu plantilla en buenas prácticas, escríbenos.