Yl Instituto Nacional de Ciberseguridad (Incibe) ha advertido sobre Una nueva campaña de phishing y spondy en el que los estafadores suplantan la Agencia de Administración Tributaria del Estado (AEAT) con el objetivo de obtener datos personales y bancarios de sus víctimas. Esta amenaza, de gran alcance, afecta a cualquier persona que reciba un correo electrónico o un mensaje de texto fraudulento y acceda al enlace incluido en ellos.
¿Cómo es esta estafa?
Los atacantes usan diferentes versiones de correos electrónicos en los que informan a la víctima sobre supuestos reembolsos fiscales, notificaciones urgentes o avisos de pago, Con asuntos de estilo «’Notificación disponible – Identificador XXXXXX» cualquiera «Aviso importante»
Estos mensajes contienen enlaces que redirigen sitios web fraudulentos, Diseñado para imitar el sitio oficial de la agencia fiscal es decir, con el logotipo, los colores y el diseño que simulan el sitio legítimo.
Una vez en el sitio web falso, el usuario se induce a Introducir sus datos personales, credenciales bancarias y contraseñasque permanecen en manos de los cibercriminales. Puede ver un mensaje rojo en la pantalla informando que «La validación no es correcta. Devuelve la dirección de correo electrónico y contraseña ». A partir de este momento, los estafadores obtienen las credenciales de su correo electrónico.

Según el Incibe, también se han detectado intentos de fraude a través de mensajes SMS (amordazos), que siguen la misma mecánica engañosa.
Alertar señales contra correos fraudulentos
Incibe destaca algunos elementos que pueden ayudar a identificar estos intentos de fraude:
- Dirección del remitente sospechoso o diferente del oficial.
- Mensajes alarmistas o que requieren acciones inmediatas.
- Errores de ortografía o frases mal estructuradas.
- Sitio web con diseño similar al oficial pero con Una URL diferente.
Estos tipos de estafas se han convertido en una práctica habitual de los cibercriminales, especialmente en tiempos de declaraciones fiscales. Las autoridades recomiendan una precaución extrema y siempre van a fuentes oficiales para verificar cualquier comunicación de este tipo.
Cómo proteger … y cómo actuar en caso de ser víctima
Incibe ha publicado una serie de recomendaciones para evitar caer en este tipo de fraude:
- No acceda a enlaces sospechosos. Si se recibe un correo electrónico o mensaje de texto con estas características, se recomienda no hacer clic en los enlaces o proporcionar datos personales.
- Verifique siempre la autenticidad. Se debe verificar la dirección del remitente, buscar errores de ortografía en el mensaje y, en caso de duda, ir directamente al sitio web oficial de la agencia fiscal.
- Informar fraude. En caso de haber recibido uno de estos mensajes, pero no haber accedido al enlace, es aconsejable informarlo al Incibe para que pueda evitar futuras estafas.
- Tomar medidas si se han proporcionado datos. Si se ha introducido información personal o bancaria en un sitio web fraudulento, se recomienda:
- Modificar inmediatamente las contraseñas de todas las cuentas afectadas.
- Recolectar pruebas de fraude, como capturas de pantalla y enlaces, y preséntalos a las autoridades.
- Enviar una queja antes de las fuerzas y cuerpos de seguridad del estado.
- Realizar el egosurfos periódicos Para verificar si los datos se han filtrado o usado incorrectamente. El egoSurfing es la práctica de buscar su propio nombre en Google u otros motores de búsqueda para ver qué información sobre usted está disponible en Internet.
Imagen: Incribe
Versión Completa así funciona esta nueva campaña de phishing





