Correu fals d'Hisenda o de la Seguretat Social: com saber si és una estafa
Fa uns anys, un correu que deia ser de l'Agència Tributària es detectava a la primera: el castellà feia riure, el logotip estava estirat i l'assumpte duia tres signes d'admiració. Avui no. Amb IA generativa, qualsevol estafador escriu un requeriment en català impecable, amb el to administratiu correcte, el número d'expedient ben format i una pàgina de destí que és una còpia gairebé exacta de la seu electrònica.
El resultat és que la regla que fèiem servir tots —«si està mal escrit, és fals»— ja no serveix. I això ens deixa sense el filtre principal justament en l'època de l'any en què més correus d'aquesta mena circulen: setembre i octubre, amb els terminis trimestrals a tocar.
Què busquen exactament
No sempre volen que paguis. Sovint van a buscar una d'aquestes tres coses:
Les teves credencials. Les de la seu electrònica, les del banc o les del correu corporatiu.
El teu certificat digital. És la clau mestra: amb ell poden presentar declaracions, demanar ajuts o donar d'alta canvis a nom de la teva empresa.
Que obris un adjunt. Instal·la programari maliciós i obre la porta a la resta d'ordinadors de l'oficina.
El «deute pendent» o la «notificació urgent» només són l'excusa per crear pressa.
Un cas com tants altres
Una empresa de neteja de Sabadell amb nou treballadors va rebre un correu que deia ser de la Seguretat Social: hi havia una discrepància en les cotitzacions d'un treballador i tenien 48 hores per esmenar-la abans d'una sanció. El correu duia el logotip correcte, el llenguatge administratiu just i un enllaç a «la seu electrònica».
La persona d'administració hi va clicar i va arribar a una pàgina calcada a l'original. Es va aturar per un detall petit: el navegador no li va oferir el certificat digital que sempre li apareix quan hi entra de debò. Va trucar al número oficial de la Seguretat Social —no al que sortia al correu— i li van confirmar que no hi havia cap expedient obert. L'estafa va quedar en un ensurt de deu minuts.
Les senyals d'alerta que encara funcionen
Amb la redacció ja no en tenim prou, però hi ha senyals que la IA no pot maquillar:
El domini del remitent. Els organismes espanyols escriuen des de dominis acabats en .gob.es o .seg-social.es. Qualsevol variant creativa —agenciatributaria-es.com, sede-agenciatributaria.net, segsocial.info— és falsa, per bé que estigui escrita.
Els terminis impossibles. L'Administració no et dona 24 o 48 hores per correu electrònic. Els terminis reals arriben per notificació electrònica i són de dies o setmanes.
Demanar dades per correu. Hisenda i la Seguretat Social no et demanaran mai el número de compte, la contrasenya ni que pugis el certificat digital a cap formulari.
Enllaços que no coincideixen. Passa el ratolí per sobre de l'enllaç sense clicar-hi: a baix del navegador o del gestor de correu hi veuràs l'adreça real. Si no és la mateixa que el text, fora.
Devolucions i ajuts inesperats. «Tens una devolució pendent de 1.842 €» és l'esquer més antic i encara funciona, perquè ningú es mira amb lupa una bona notícia.
Les comprovacions de dos minuts
Quan arribi un correu d'aquesta mena, no responguis ni cliquis res. Fes tres coses:
Entra pel teu camí de sempre. Obre el navegador i escriu tu mateix l'adreça de la seu electrònica, o fes servir el marcador que ja tens. Si hi ha un requeriment de debò, hi serà: les notificacions oficials sempre es poden consultar des del portal, mai només des d'un enllaç.
Truca al telèfon oficial. El de la web, no el del correu. Dos minuts d'espera valen molt menys que una sanció o un certificat robat.
Pregunta-ho a la teva gestoria. Si en tens, és qui millor sap quins expedients tens oberts de veritat. Un missatge de WhatsApp amb la captura sol resoldre el dubte.
Què fer si ja hi has clicat
Si algú de l'equip ha introduït credencials o ha obert un adjunt, el rellotge ja corre:
Canvia immediatament la contrasenya del compte afectat i de qualsevol altre on la repetiu. Aquest és, precisament, el motiu pel qual no s'han de repetir mai.
Activa la verificació en dos passos si encara no la teniu.
Revoca i torna a demanar el certificat digital si hi ha cap possibilitat que s'hagi exposat. És un tràmit incòmode; substituir-lo per una denúncia per suplantació ho és molt més.
Desconnecta l'ordinador de la xarxa si sospites d'un adjunt, i que el miri algú abans de tornar-lo a engegar.
Denuncia-ho a la Policia Nacional o als Mossos d'Esquadra, i avisa l'entitat suplantada. No recuperaràs res pel fet de denunciar, però deixa constància si després hi ha moviments a nom teu.
La part que ningú explica
La defensa més eficaç no és tecnològica: és una norma interna d'una sola frase. «Cap comunicació d'un organisme oficial es respon des del correu; sempre s'entra pel portal.» Si tot l'equip la sap i ningú es juga res per aturar-se a comprovar-ho, la immensa majoria d'aquests intents moren sols.
I val la pena dir-ho en veu alta a l'oficina: qui pica no és el més descuidat, és el que anava més atrafegat aquell dia. Els estafadors ho saben, i per això envien els correus a final de trimestre.
Vols que el teu equip sàpiga reconèixer aquests correus abans del proper trimestre?
Escriu-nos a [email protected] i t'expliquem com ho fem, sense compromís.
— L'equip d'IAètica