Fraude

Estafa digital en nombre de ARCA: el engaño que llega por mail y busca quedarse con tus datos

Los ciberdelincuentes utilizan mensajes con apariencia oficial, información verdadera y supuestas irregularidades tributarias para generar confianza y obtener información sensible. Los detalles, en la nota.

Los ciberdelincuentes encontraron una nueva forma de hacerse pasar por ARCA y aprovechar la preocupación que puede generar una supuesta deuda o inconsistencia fiscal. 

A través de correos electrónicos cuidadosamente preparados, intentan convencer a los destinatarios de que existe un problema con su situación tributaria que deben resolver de manera inmediata.

La maniobra apunta principalmente a conseguir claves, datos de tarjetas y credenciales de home banking. Para lograrlo, los atacantes combinan información verdadera con una apariencia similar a la de las comunicaciones oficiales.

El engaño no depende necesariamente de un mensaje lleno de errores. Por el contrario, uno de los aspectos que vuelve más peligrosa a esta campaña es que busca resultar creíble desde el primer momento.

Una supuesta irregularidad para captar la atención

El correo llega con el asunto "Inconsistencias detectadas en su CUIT - regularización requerida" y plantea un escenario de urgencia.

Según el mensaje fraudulento, ARCA habría detectado diferencias entre los comprobantes electrónicos emitidos y los ingresos declarados. A partir de esa supuesta anomalía, los responsables del engaño advierten sobre posibles consecuencias para el contribuyente.

Entre las amenazas mencionadas aparecen una eventual restricción de la Clave Fiscal y una revisión de la categoría del Monotributo.

El correo establece además un supuesto plazo de 10 días hábiles para solucionar el problema. Ese recurso busca que la persona actúe rápidamente y no se detenga a comprobar si la comunicación realmente proviene del organismo.

El mail de la estafa
El mail de la estafa

El enlace es la puerta de entrada de la estafa

El mensaje invita al destinatario a ingresar a un enlace con el argumento de que allí podrá "regularizar" su situación.

Ese es uno de los puntos centrales de la maniobra. En lugar de conducir al usuario a un canal oficial, el vínculo lo lleva a una página creada para obtener información privada.

Una vez allí, la víctima puede terminar entregando datos financieros, contraseñas o credenciales que los delincuentes pueden utilizar posteriormente.

Por eso, incluso cuando el correo parece convincente, no hay que utilizar sus enlaces para verificar una supuesta irregularidad fiscal.

Que el mensaje tenga datos reales no lo vuelve legítimo

La campaña incorpora otro recurso para aumentar su credibilidad: puede utilizar el nombre real del destinatario y otros datos verdaderos.

Esto puede generar una falsa sensación de seguridad. Si el correo conoce el nombre de la persona, su CUIT o menciona cuestiones relacionadas con su actividad tributaria, el destinatario puede asumir que se trata de una comunicación auténtica.

Pero esos datos también pueden estar en poder de los estafadores.

Un nombre, un CUIT o una referencia a una situación tributaria no alcanzan para confirmar la legitimidad de un correo.

Hay un detalle clave en la dirección del correo

Además del contenido, conviene observar cuidadosamente quién envió el mensaje.

En la campaña detectada, el remitente aparece como Arca@not-reply.com. Esa dirección no pertenece al dominio oficial del organismo.

ARCA utiliza direcciones bajo @arca.gob.ar, por lo que un remitente con otro dominio representa una señal de alerta.

Revisar este dato antes de hacer clic puede ayudar a detectar el intento de suplantación.

Cómo comunica ARCA sus notificaciones

Existe otra diferencia importante entre el engaño y el funcionamiento real del organismo.

ARCA no utiliza el correo electrónico como canal para realizar notificaciones fiscales oficiales, sino que esas comunicaciones se realizan mediante el Domicilio Fiscal Electrónico.

El organismo sí puede enviar un email para avisar que existe una nueva comunicación disponible. Sin embargo, ese aviso no debería utilizarse para solicitar claves, pagos, documentación, datos personales o códigos de seguridad.

Ante un mensaje de esas características, la recomendación es evitar cualquier interacción con el enlace incluido.

El camino más seguro para consultar la situación fiscal

Si una persona recibe un correo que advierte sobre una supuesta irregularidad, la forma de comprobarlo es ingresar por cuenta propia al sitio oficial de ARCA.

El procedimiento consiste en entrar manualmente a www.arca.gob.ar, acceder mediante Clave Fiscal y revisar el Domicilio Fiscal Electrónico.

También existe la posibilidad de realizar la consulta a través de ARCA Móvil.

De esta manera, el contribuyente puede verificar si realmente existe una comunicación pendiente sin exponerse al sitio al que pretende dirigirlo el correo sospechoso.

Dónde denunciar un correo sospechoso

ARCA también cuenta con un canal destinado a recibir reportes vinculados con posibles intentos de phishing: phishing@arca.gob.ar.

En estos casos, el organismo solicita enviar el encabezado completo del correo sin modificaciones.

Ese material permite aportar información sobre el mensaje recibido y facilitar la identificación de este tipo de maniobras.

La presión también forma parte del engaño

Los estafadores recurren a la urgencia como una herramienta para reducir el tiempo que tiene la víctima para pensar.

Un supuesto plazo límite, la amenaza de perder el acceso a la Clave Fiscal o una advertencia sobre el Monotributo pueden generar preocupación y llevar al usuario a hacer clic sin verificar previamente la información.

En este contexto, Regairaz recomendó verificar la información por canales oficiales y nunca compartir claves o códigos recibidos por SMS o aplicaciones de mensajería.

La recomendación resulta especialmente importante porque las técnicas de suplantación ya no se concentran solamente en los emails.

De los correos falsos a las voces clonadas

Las maniobras de este tipo también pueden aparecer mediante otros formatos. La advertencia incluye llamadas con voces clonadas, códigos QR falsos, páginas fraudulentas y ataques destinados a tomar el control de sesiones activas.

Esto significa que una comunicación puede parecer legítima por su apariencia, por la información que contiene o incluso por la forma en que se establece el contacto.

La clave está en verificar siempre por un canal oficial e independiente del mensaje recibido.

Qué hacer si llega un correo de este tipo

Ante un supuesto aviso de ARCA que solicite una acción inmediata, lo más importante es no ingresar al enlace del correo ni entregar información sensible.

La situación puede comprobarse ingresando directamente al sitio oficial, utilizando el Domicilio Fiscal Electrónico o la aplicación ARCA Móvil.

También es fundamental no compartir claves, contraseñas, datos de tarjetas ni códigos de seguridad mediante correo electrónico, SMS o aplicaciones de mensajería.

Una campaña que apuesta a parecer auténtica

La principal dificultad de esta estafa está en que ya no necesita recurrir a un mensaje evidentemente mal escrito o visualmente extraño. El uso de datos reales, una estética similar a la oficial y una supuesta urgencia tributaria busca generar confianza y acelerar la reacción del destinatario.

Por eso, frente a cualquier comunicación que mencione problemas con la situación fiscal, la mejor opción es detenerse, no utilizar los enlaces recibidos y comprobar la información directamente en los canales oficiales de ARCA.

Esta nota habla de: