Alerta per una estafa que suplanta l’Agència Tributària en els últims dies de la declaració de la renda
Alguns estafadors aconsegueixen modificar el nom del remitent i, en alguns casos, integrar-se en l’historial de missatges reals
Alguns estafadors aconsegueixen modificar el nom del remitent i, en alguns casos, integrar-se en l’historial de missatges reals

Què s’ha dit?
Un missatge, suposadament de l’Agència Tributària, avisa d’una comunicació i dirigeix a un portal web.
Què en sabem?
Que és una estafa. L’URL no coincideix amb el de l’Agència Tributària, un organisme que ja ha avisat d’estafes durant la campanya de la renda.
Ens heu preguntat al nostre WhatsApp (695 225 233) sobre l’autenticitat d’un missatge SMS que, sota el remitent de l’AEAT (l’Agència Tributària), avisa d’una comunicació de l’ens públic i inclou un enllaç per a consultar-la. És una estafa.
Es tracta d’un cas de smishing, una variant del phishing que utilitza els SMS per suplantar una empresa o institució i pressionar l’usuari perquè doni les seves dades personals en un web fals a través d’un enllaç fraudulent. L’Agència Tributària ha avisat que aquestes estafes són típiques durant la campanya de la declaració de la renda, que acabarà aquest 30 de juny.
Missatge que suplanta l’AEAT: “L’Agència Tributària ha emès una comunicacio [sic] dirigida a vostè, que vostè rep en qualitat de titular. [enllaç].”
A més, l’ens públic recorda que mai no demana informació personal via SMS, correu electrònic o Bizum.
L’enllaç fals, prova de l’estafa
En aquest cas, la principal prova que estem davant d’una estafa, a més del fet que l’AEAT mai no demana informació per SMS, és que l’enllaç que inclou no correspon a l’URL de l’organisme estatal (agenciatributaria.gob.es). De fet, l’enllaç del missatge inclou faltes d’ortografia (“agenciasabtiuaria”), amb un domini que no és el propi de les pàgines oficials del govern (“.top” al final de l’enllaç) i, en data de publicar aquesta verificació, no està actiu.
D’altra banda, tot i que no és una prova definitiva, la presència d’errors ortogràfics també és motiu de desconfiança: no és gaire habitual que un organisme estatal inclogui errors d’aquest tipus en els seus missatges. En aquest cas, els estafadors no han accentuat la paraula ‘comunicació’.
Estafadors que suplanten el remitent i s’integren a la conversa
En el cas del missatge que ens heu enviat, el remitent no és desconegut, sinó que apareix com AEAT, l’acrònim de l’Agència Tributària.
Hi ha casos d’estafes, fins i tot, on els missatges fraudulents s’integren en una conversa prèvia existent, és a dir, es camuflen entre comunicacions reals entre el remitent i l’usuari, fet que pot fer abaixar la guàrdia a l’usuari.
L’Agència de Ciberseguretat de Catalunya alerta d’aquesta tècnica, anomenada “manipulació de remitent”, en la qual l’estafador modifica el domini, l’àlies o l’adreça IP per integrar-se “dins la cadena de missatges legítims”. Per tant, hi ha casos on no és suficient mirar qui és el remitent: és indispensable fixar-se en l’enllaç i, sobretot, confirmar si el missatge té sentit i si és normal que aquella entitat ens demani dades privades per SMS. Molt sovint, la resposta serà que no i, en cas de dubte, sempre és una bona idea trucar a l’entitat per confirmar-ho.
Com podem saber si un SMS és una estafa
En cas de rebre un SMS amb un enllaç, és important parar-se a pensar abans de fer cap acció:
- Abans de res, no cliquis cap enllaç.
- Comprova el remitent: és desconegut? Si ho és, podem desconfiar-ne immediatament. El fet que no ho sigui, però, no demostra que sigui verídic: alguns estafadors poden infiltrar-se en converses reals.
- Comprova l’URL: correspon amb el web oficial de l’organisme en qüestió?
- Busca el contingut del missatge al cercador per veure si algú ha alertat sobre una estafa. Ho poden publicar l’organisme en qüestió, agències públiques de ciberseguretat o entitats de verificació com Verificat.
- Contacta amb l’organisme o empresa que figuri com a remitent i pregunta’ls si realment s’han posat en contacte amb tu.
- Alerta amb els missatges que posin pressió. Els estafadors busquen generar una sensació d’urgència perquè cliquis l’enllaç i els donis les dades abans que puguis reflexionar sobre la seva autenticitat.
En cas de dubte, mai s’ha de clicar l’enllaç, i sempre és millor eliminar el missatge.